Кіріспе
7-қабат / қолданбалық қабат желілік қауіпсіздік жүйесі – желілік өрт қабырғасының бір түрі.
a sub type of network firewall
Қолданбалық өрт қабырғасы – бұл бағдарламаның немесе қызметтің кіріс/шығысын немесе жүйелік шақыруларын басқаратын өрт қабырғасы. Ол конфигурацияланған саясат негізінде, әдетте, алдын ала анықталған ережелер жинағынан таңдау жасау арқылы байланысты бақылап және тоқтату арқылы жұмыс істейді. Қолданбалық өрт қабырғаларының екі негізгі түрі – желілік және хостқа негізделген.
Тарих
Пурдью университетінің Джин Спаффорд, AT&T зертханаларындағы Билл Чесвик және Маркус Ранум үшінші буынның қолданбалық қабаттық бөренелер деп аталатын бөренелерді сипаттады. Маркус Ранумның жұмысы Пол Викси, Брайан Рид және Джефф Могул жасаған бөренеге негізделген, алғашқы коммерциялық өнімді құруға бастама болды. Өнімді DEC шығарды, оны Джефф Муллиган Secure External Access Link – DEC SEAL деп атады. DEC компаниясының алғашқы ірі сатылымы 1991 жылдың 13 маусымында Dupont компаниясына жасалды. TIS-те DARPA-ның кең ауқымды келісімшарты бойынша Маркус Ранум, Вэй Сюй және Питер Чурчьярд Firewall Toolkit (FWTK) жиынтығын әзірледі және оны 1993 жылдың қазан айында лицензия бойынша тегін пайдалануға берді. Коммерциялық мақсатта емес, тегін қолжетімді FWTK-ны шығарудың мақсаты: бағдарламалық жасақтама, құжаттама және қолданылатын әдістер арқылы, ресми қауіпсіздік әдістері бойынша 11 жылдық тәжірибесі бар компанияның және бөренелер тәжірибесі бар мамандардың бөренелер бағдарламалық жасақтамасын қалай жасағанын көрсету; басқалар үшін өте жақсы бөренелер бағдарламалық жасақтамасының ортақ негізін құру (осылайша адамдарға бастапқыдан "өздерінше" жасауды жалғастырудың қажеті болмады); бөренелер бағдарламалық жасақтамасының деңгейін көтеру. Алайда, FWTK пайдаланушының араласуын қажет ететін қарапайым қолданба прокси-сервері болды. 1994 жылы Вэй Сюй FWTK-ны IP күйін сақтау және сокеттің түсінікті болуы арқылы ядроны жетілдірумен кеңейтті. Бұл дәстүрлі қолданба проксисінен (екінші буынның бөренесі) асып түсетін, үшінші буын бөренесінің басталуы ретінде белгілі, алғашқы түсінікті бөрене болды және Gauntlet firewall коммерциялық өнімі ретінде шығарылды. Gauntlet firewall 1995 жылдан 1998 жылға дейін, Network Associates Inc. (NAI) компаниясы сатып алғанға дейін, ең үздік қолданбалық бөренелердің бірі болып саналды. Network Associates Gauntlet-ті "әлемдегі ең қауіпсіз бөрене" деп мәлімдей берді, бірақ 2000 жылдың мамырында қауіпсіздік зерттеушісі Джим Стикли бөренеде үлкен осалдықты анықтады, бұл операциялық жүйеге қашықтан кіруге және қауіпсіздік бақылауын айналып өтуге мүмкіндік берді. Стикли бір жылдан кейін екінші осалдықты анықтады, бұл Gauntlet бөренесінің қауіпсіздік үстемдігін тоқтатты.
Сипаттама
Қолданбалық қабаттағы сүзгілеу, дәстүрлі қауіпсіздік құрылғыларынан гөрі жоғары деңгейде жұмыс істейді. Бұл пакеттер туралы шешімдерді тек бастапқы/қосымша IP мекенжайы немесе порттарға ғана емес, сонымен қатар белгілі бір хост үшін бірнеше байланыстардан алынған ақпарат негізінде қабылдауға мүмкіндік береді.
Хостқа негізделген қолданбаның өрт қабырғалары
Хостқа негізделген қолданбалық өрт қабырғасы қолданба жүйелік шақыруларын немесе басқа жалпы жүйелік байланысты бақылайды. Бұл жоғары дәлдік пен бақылау мүмкіндігін береді, бірақ қорғау тек осы өрт қабырғасы орнатылған хостқа ғана қатысты. Бақылау әрбір процеске жеке сүзгі қою арқылы жүзеге асырылады. Әдетте, әлі қосылым алған жоқ процестер үшін ережелерді анықтау үшін сұраулар қолданылады. Деректер пакеттерінің иесінің процесінің идентификаторын қарастыру арқылы қосымша сүзгілеу жүргізілуі мүмкін. Көптеген хостқа негізделген қолданбалық өрт қабырғалары пакеттік сүзгілермен біріктіріледі немесе олармен бірге қолданылады. Технологиялық шектеулерге байланысты, жүйелік процестерді қорғау үшін хостқа негізделген қолданбалық өрт қабырғаларын алмастыру ретінде құмдық орта сияқты қазіргі заманғы шешімдер қолданылуда.
Қолданылу
Қолданыста әртүрлі қолданбалық өрт қабырғалары бар, олардың ішінде тегін және ашық кодты бағдарламалық жасақтамалар мен коммерциялық өнімдер де кездеседі.
Mac OS X жүйесі
Mac OS X Leopard-тан бастап TrustedBSD MAC framework (FreeBSD-ден алынған) жүзеге асырылуы қосылды. TrustedBSD MAC framework қызметтерді оқшаулау үшін қолданылады және Mac OS X Leopard және Snow Leopard-тағы ортақ пайдалану қызметтерінің конфигурациясына байланысты өрт қабырғасы қабатын қамтамасыз етеді. Үшінші тарап бағдарламалары қосымша мүмкіндіктерді ұсына алады, соның ішінде бағдарлама бойынша шығатын қосылымдарды сүзуді.