Введение

Система сетевой безопасности уровня 7/прикладного уровня, подтип сетевого брандмауэра.

Прикладной брандмауэр – это разновидность брандмауэра, которая контролирует входящие/исходящие данные или системные вызовы приложения или службы. Он функционирует путем мониторинга и блокировки коммуникаций на основе настроенной политики, обычно с использованием предопределенных наборов правил. Две основные категории прикладных брандмауэров – сетевые и хост-базированные.

История

Джин Спаффорд из Университета Пердью, Билл Чесвик из лабораторий AT&T и Маркус Рэнум описали брандмауэр третьего поколения, известный как брандмауэр прикладного уровня. Работа Маркуса Рэнума, основанная на брандмауэре, созданном Полом Викси, Брайаном Ридом и Джеффом Могулом, послужила основой для создания первого коммерческого продукта. Продукт был выпущен компанией DEC под названием DEC SEAL (Secure External Access Link), разработанным Джеффом Маллиганом. Первая крупная продажа DEC состоялась 13 июня 1991 года компании Dupont. В рамках более широкого контракта DARPA в TIS Маркус Ранум, Вэй Сюй и Питер Черчард разработали Firewall Toolkit (FWTK) и сделали его свободно доступным по лицензии в октябре 1993 года. Целями выпуска FWTK, распространяемого бесплатно и не предназначенного для коммерческого использования, были: продемонстрировать, посредством программного обеспечения, документации и используемых методов, как компания с (на тот момент) 11-летним опытом в области формальных методов обеспечения безопасности и специалисты с опытом работы с брандмауэрами разрабатывали программное обеспечение для брандмауэров; создать общую основу для высококачественного программного обеспечения для брандмауэров, на которой другие могли бы строить свои решения (чтобы избежать необходимости каждому разрабатывать все с нуля); и "поднять планку" качества программного обеспечения для брандмауэров. Однако FWTK представлял собой базовый прокси-сервер, требовавший взаимодействия с пользователем. В 1994 году Вэй Сюй расширил FWTK, добавив в ядро фильтр состояния IP и прозрачный сокет. Это был первый прозрачный брандмауэр, ознаменовавший начало эры брандмауэров третьего поколения, в отличие от традиционных прокси-серверов (брандмауэров второго поколения), и был выпущен как коммерческий продукт под названием Gauntlet. Брандмауэр Gauntlet оценивался как один из лучших прикладных брандмауэров с 1995 по 1998 год, когда он был приобретен компанией Network Associates Inc. (NAI). Network Associates продолжала утверждать, что Gauntlet является "самым безопасным брандмауэром в мире", но в мае 2000 года исследователь безопасности Джим Стикли обнаружил серьезную уязвимость в брандмауэре, позволяющую удаленный доступ к операционной системе и обход механизмов безопасности. Год спустя Стикли обнаружил вторую уязвимость, что фактически положило конец доминированию брандмауэров Gauntlet в области безопасности.

Описание

Фильтрация на уровне приложений работает на более высоком уровне, чем традиционные средства защиты. Это позволяет принимать решения о пакетах, основываясь не только на IP-адресах и портах источника и назначения, но и использовать информацию, охватывающую несколько соединений для конкретного хоста.

Брандмауэры приложений на базе хоста

Брандмауэр приложения, работающий на хосте, отслеживает системные вызовы приложений или другие виды системного взаимодействия. Это обеспечивает более детальный контроль, но ограничивает защиту только тем хостом, на котором он запущен. Управление осуществляется посредством фильтрации на уровне отдельных процессов. Обычно используются запросы для определения правил для процессов, которые еще не установили соединение. Дополнительная фильтрация может выполняться путем анализа идентификатора процесса, которому принадлежат пакеты данных. Многие брандмауэры приложений, работающие на хосте, комбинируются или используются совместно с пакетными фильтрами. В связи с технологическими ограничениями современные решения, такие как использование "песочниц", все чаще применяются в качестве замены брандмауэров приложений, работающих на хосте, для защиты системных процессов.

Реализация

Существуют различные файрволы приложений, включая бесплатное и программное обеспечение с открытым исходным кодом, а также коммерческие продукты.

Mac OS X

Начиная с Mac OS X Leopard, была включена реализация фреймворка TrustedBSD MAC (заимствованного из FreeBSD). Фреймворк TrustedBSD MAC используется для изоляции служб и предоставляет уровень межсетевого экрана, в зависимости от конфигурации служб общего доступа в Mac OS X Leopard и Snow Leopard. Приложения сторонних разработчиков могут предоставлять расширенную функциональность, включая фильтрацию исходящих соединений по приложениям.