Кіріспе
Cisco PIX (Private Internet eXchange) – танымал IP-қорғаныш қабырғасы және желілік мекенжайларды аудару (NAT) құрылғысы болды. Бұл осы нарық сегментіндегі алғашқы өнімдердің бірі еді. 2005 жылы Cisco жаңа Cisco Adaptive Security Appliance (Cisco ASA) енгізді, ол PIX мүмкіндіктерінің көп бөлігін қабылдады, ал 2008 жылы PIX сатылымын тоқтату туралы хабарлады. PIX технологиясы Cisco Catalyst 6500 коммутаторлар сериясы және 7600 маршрутизаторлар сериясы үшін FireWall Services Module (FWSM) модулі түрінде сатылды, бірақ 26 қыркүйек 2007 жылдан бастап қолдау көрсету тоқтатылды.
Тарих
PIX 1994 жылдың басында Калифорния штатының Редвуд қаласында Джон Мейс ұсынған, ал Афина қаласындағы Брантли Койл жобалап, кодтаған. PIX атауы оның жасаушыларының IP PBX-тің функционалдық эквивалентін жасау мақсатынан туындаған, ол кезде пайда болған тіркелген IP-адрестердің тапшылығын шешу үшін қажет болды. NAT тиімді тәсіл ретінде зерттелген кезеңде, олар бір немесе бірнеше тіркелген IP-адрестердің артында IP-адрестердің блогын немесе блоктарын жасыруды жоспарлаған, бұл PBX-тер ішкі телефон нөмірлері үшін жасайтындай. Олар жұмысты бастаған кезде RFC 1597 және RFC 1631 талқыланып жатты, бірақ қазіргі танымал RFC 1918 әлі жарияланбаған еді. 1994 жылы жобалау және сынақ жұмыстарын Network Translation, Inc. компаниясының Джон Мейс, Брантли Койл және Джонсон Ву жүргізді, Брантли Койл бағдарламалық жасақтаманы дамытушы ретінде жеке жұмыс істеді. PIX сериялық нөмірі 000000 бета-тестілеуден өтті және алғашқы клиенттік қабылдау 1994 жылдың 21 желтоқсанында Сан-Хосе қаласындағы (Калифорния штаты) KLA Instruments компаниясында болды. PIX тез арада жетекші корпоративтік қауіпсіздік өніміне айналды және 1995 жылдың қаңтарында Data Communications Magazine журналының "Жылдың ең үздік өнімі" сыйлығын жеңіп алды. 1995 жылдың қарашасында Cisco Network Translation компаниясын сатып алғанға дейін Мейс және Койл екі дос-әріптесін, Ричард (Чип) Хауес пен Пит Тенерильоны, жұмысқа алды, ал сатып алудан кейін тағы екі дос-әріптесі, Джим Джордан мен Том Боханнон қосылды. Олар бірлесіп Finesse OS және бастапқы Cisco PIX Firewall нұсқасын, қазір PIX "Classic" деп танылатын өнімді әзірлеуді жалғастырды. Осы кезеңде PIX өзінің кодтарының көп бөлігін Cisco-ның тағы бір өнімімен – LocalDirector-мен бөлісті. 2008 жылдың 28 қаңтарында Cisco барлық Cisco PIX Security Appliances, бағдарламалық қамтамасыз ету, аксессуарлар мен лицензиялар бойынша сатуды тоқтату және өмірлік циклын аяқтау мерзімдерін жариялады. Cisco PIX Security Appliance платформалары мен жиынтықтарын сатып алудың соңғы күні 2008 жылдың 28 шілдесі болды. Аксессуарлар мен лицензияларды сатып алудың соңғы күні 2009 жылдың 27 қаңтарына белгіленді. Cisco 2013 жылдың 29 шілдесінде Cisco PIX Security Appliance клиенттеріне қолдау көрсетуді тоқтатты. 2005 жылдың мамырында Cisco PIX, VPN 3000 сериясы және IPS өнімдерінің мүмкіндіктерін біріктіретін ASA өнімін ұсынды. ASA сериялы құрылғылар PIX кодының 7.0 және одан жоғары нұсқаларын қолдайды. PIX OS 7.x нұсқасына дейін PIX және ASA бірдей бағдарламалық бейнелерді пайдаланды. PIX OS 8.x нұсқасынан бастап операциялық жүйе коды айырмашылыққа ие болды, ASA Linux ядросын пайдаланады, ал PIX дәстүрлі Finesse/PIX OS комбинациясын қолдануын жалғастырды.
Бағдарламалық жасақтама
PIX бастапқыда Finese (Fast Internet Service Executive) деп аталатын арнайы жазылған меншік операциялық жүйені қолданады, бірақ бағдарламалық қамтамасыз ету жай ғана PIX OS деп аталады. Желілік қабатты өрт қабырғасы ретінде жіктелетін болса да, техникалық тұрғыдан PIX 4-қабатты, яғни Көліктік қабатты өрт қабырғасы деп аталады, себебі оның кіруі желілік қабатты маршрутизациямен ғана емес, сокетке негізделген қосылымдармен (порт пен IP-адрес: порт байланысы 4-қабатта жүзеге асырылады) шектелмейді. Дәстүрлі түрде ол ішкі қосылымдарды (сыртқа бағытталған трафикті) шығаруға рұқсат береді және тек жарамды сұранысқа жауап ретінде келетін немесе Access Control List (ACL) немесе арна арқылы рұқсат етілген кіру трафигін ғана қабылдайды. Әкімшілер PIX-ті көптеген функцияларды орындау үшін конфигурациялай алады, оның ішінде желілік мекенжайды аудару (NAT) және порт мекенжайын аудару (PAT), сондай-ақ виртуалды жеке желінің (VPN) соңғы нүктесі ретінде жұмыс істеуге дайындауға болады. PIX "fixup" командасын енгізу арқылы протоколға қатысты сүзгілеуді енгізген алғашқы коммерциялық өнім болды. PIX-тің "fixup" мүмкіндігі өрт қабырғасына белгілі бір протоколдарды пайдаланатын қосылымдарға қосымша қауіпсіздік саясатын қолдануға мүмкіндік береді. DNS және SMTP протоколдары үшін нақты "fixup" әрекеттері әзірленді. DNS "fixup" бастапқыда өте қарапайым, бірақ тиімді қауіпсіздік саясатын жүзеге асырды: ол қорғалған (ішкі) интерфейстегі клиенттен келетін әрбір DNS сұранысы үшін Интернеттегі DNS серверінен (сыртқы интерфейс деп аталады) бір ғана DNS жауабын қабылдауға рұқсат берді. PIX OS-тің кейінгі нұсқаларында "inspect" функциясы "fixup" функциясын ығыстырды. Cisco PIX IPSec VPN шлюзі функционалдығын енгізген алғашқы коммерциялық қауіпсіздік құрылғыларының бірі болды. Әкімшілер PIX-ті командалық жол интерфейсі (CLI) немесе графикалық пайдаланушы интерфейсі (GUI) арқылы басқара алады. CLI-ге сериялық консоль, telnet және SSH арқылы қол жеткізуге болады. GUI әкімшілігі 4.1 нұсқасымен қолдау тапты және бірнеше өзгерістерден өтті: PIX OS 4.x және 5.x нұсқалары үшін PIX Firewall Manager (PFM), ол Windows NT клиентінде жергілікті түрде жұмыс істейді; PIX OS 6.x нұсқасы үшін PIX Device Manager (PDM), ол https арқылы жұмыс істейді және Java қажет; PIX OS 7 және одан жоғары нұсқалары үшін Adaptive Security Device Manager (ASDM), ол клиентте жергілікті түрде немесе HTTPS арқылы төмендетілген функционалдық режимде жұмыс істейді. Cisco компаниясы PIX-ті Network Translation компаниясынан сатып алғандықтан, CLI бастапқыда Cisco IOS синтаксисімен толық сәйкес келмеді. 7.0 нұсқасынан бастап конфигурация IOS-қа ұқсас бола бастады.
PIX Firewall Manager (PFM) for PIX OS versions 4. x and 5. x, which runs locally on a Windows NT client
PIX Device Manager (PDM) for PIX OS version 6. x, which runs over https and requires Java
Adaptive Security Device Manager (ASDM) for PIX OS version 7 and greater, which can run locally on a client or in reduced functionality mode over HTTPS. Because Cisco acquired the PIX from Network Translation, the CLI originally did not align with the Cisco IOS syntax. Starting with version 7.0, the configuration became much more IOS like.
Жабдық
Бастапқы NTI PIX және PIX Classic құрылғыларының корпустары OEM жеткізушісі Appro-дан алынған. Барлық флэш-карталар және алғашқы шифрлауды үдету карталары, PIX PL және PIX PL2, Productivity Enhancement Products (PEP) компаниясынан алынған. Кейінгі үлгілерде Cisco OEM өндірушілерінің корпустары қолданылған. PIX Intel негізіндегі/Intel-мен үйлесімді аналық платаларды пайдаланып құрастырылған; PIX 501 Am5x86 процессорын қолданды, ал қалған автономды үлгілер Intel 80486-дан Pentium III процессорларына дейін қолданылған. NTI PIX, PIX Classic, 10000, 510, 520 және 535 құрылғыларында PIX патенттелген ISA флэш жадының қосымша картасынан, ал PIX 501, 506/506e, 515/515e, 525 және WS SVC FWM 1 K9 құрылғыларында енгізілген флэш жадынан жүктеледі. Соңғысы – Catalyst 6500 және 7600 маршрутизаторындағы Firewall Services модуліне енгізілген PIX технологиясының бөлік коды.
Адаптациялық қауіпсіздік құрылғысы (АСА)
Адаптациялық қауіпсіздік құрылғысы – Cisco компаниясы жасаған желілік өртке қарсы қабырға. Ол 2005 жылы Cisco PIX желісін алмастыру мақсатымен ұсынылды. ASA-ның тағы бір маңызды ерекшелігі – Virtual Private Network (VPN) функционалдығы. Одан басқа, ол кіргізудің алдын алу және IP дауыс беруді де қолдайды. ASA 5500 сериясынан кейін 5500 X сериясы шықты. 5500 X сериясы аппараттық үдеткіш қауіпсіздік модульдеріне қарағанда виртуализацияға көбірек баса назар аударады.
Тарих
2005 жылы Cisco 5510, 5520 және 5540 модельдерін шығарды.
Бағдарламалық жасақтама
ASA PIX код базасын пайдалануды жалғастырады, бірақ ASA OS бағдарламалық жасақтамасы негізгі 7.X нұсқасынан 8.X нұсқасына ауысқанда, Finesse/Pix OS операциялық жүйе платформасынан Linux операциялық жүйе платформасына көшті. Сонымен қатар, ол Cisco IPS 4200 енгізілген шабуылдарды алдын алу жүйесінің және Cisco VPN 3000 концентраторының мүмкіндіктерін де біріктіреді.
Жабдық
ASA Intel 80x86 аппараттық құрылғыларының PIX тізбегін жалғастырады.
Қауіпсіздіктің осал тұстары
Cisco PIX VPN өнімін 2016 жылға дейін NSA-мен байланысты Equation Group тобы бұзған. Equation Group BENIGNCERTAIN деп аталатын құралды жасады, ол алдын ала орнатылған парольдерді шабуылшыға ашты. Кейін Equation Group-ты The Shadow Brokers деп аталатын басқа топ бұзды және олар өздерінің эксплойттарын, соның ішінде осы эксплойтты жариялады. Ars Technica мәліметінше, NSA бұл осалдықты VPN қосылымдарын тыңдау үшін он жылдан астам пайдаланған болуы мүмкін, бұл туралы Сноуден ашқан құпия ақпараттарда айтылған. Cisco ASA бренді де Equation Group тобының шабуылына ұшырады. Осы осалдықты пайдалану үшін шабуылшыға SSH және SNMP қолжетімді болуы керек. АНБ осы эксплойтқа EXTRABACON деген кодовое атау берген. Бұл қате және эксплойт та ShadowBrokers тобымен бірге эксплойттар мен бэкдорлардың жинағында жарияланды. Ars Technica мәліметінше, эксплойтті Cisco ASA-ның көне нұсқаларына қарағанда, жаңа нұсқаларына қарсы қолдану оңай. 2018 жылдың 29 қаңтарында NCC Group компаниясынан Седрик Халбронн Cisco ASA брендіндегі қауіпсіздік мәселесін жариялады. Cisco Adaptive Security Appliance (ASA) бағдарламалық жасақтамасының Secure Sockets Layer (SSL) VPN функционалдығында пайда болған жадты босатудан кейін пайда болатын қате, аутентификацияланбаған қашықтан шабуылшыға зардап шеккен жүйені қайта жүктеуге немесе кодты қашықтан орындауға мүмкіндік береді. Бұл қате . ретінде тіркелген.