Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Система сетевой безопасности уровня 7/прикладного уровня, подтип сетевого брандмауэра.
Layer 7/application layer network security system
a sub type of network firewall
Прикладной брандмауэр – это разновидность брандмауэра, которая контролирует входящие/исходящие данные или системные вызовы приложения или службы. Он функционирует путем мониторинга и блокировки коммуникаций на основе настроенной политики, обычно с использованием предопределенных наборов правил. Две основные категории прикладных брандмауэров – сетевые и хост-базированные.
An application firewall is a form of firewall that controls input/output or system calls of an application or service. It operates by monitoring and blocking communications based on a configured policy, generally with predefined rule sets to choose from. The two primary categories of application firewalls are network based and host based.
История
Джин Спаффорд из Университета Пердью, Билл Чесвик из лабораторий AT&T и Маркус Рэнум описали брандмауэр третьего поколения, известный как брандмауэр прикладного уровня. Работа Маркуса Рэнума, основанная на брандмауэре, созданном Полом Викси, Брайаном Ридом и Джеффом Могулом, послужила основой для создания первого коммерческого продукта. Продукт был выпущен компанией DEC под названием DEC SEAL (Secure External Access Link), разработанным Джеффом Маллиганом. Первая крупная продажа DEC состоялась 13 июня 1991 года компании Dupont. В рамках более широкого контракта DARPA в TIS Маркус Ранум, Вэй Сюй и Питер Черчард разработали Firewall Toolkit (FWTK) и сделали его свободно доступным по лицензии в октябре 1993 года. Целями выпуска FWTK, распространяемого бесплатно и не предназначенного для коммерческого использования, были: продемонстрировать, посредством программного обеспечения, документации и используемых методов, как компания с (на тот момент) 11-летним опытом в области формальных методов обеспечения безопасности и специалисты с опытом работы с брандмауэрами разрабатывали программное обеспечение для брандмауэров; создать общую основу для высококачественного программного обеспечения для брандмауэров, на которой другие могли бы строить свои решения (чтобы избежать необходимости каждому разрабатывать все с нуля); и "поднять планку" качества программного обеспечения для брандмауэров. Однако FWTK представлял собой базовый прокси-сервер, требовавший взаимодействия с пользователем. В 1994 году Вэй Сюй расширил FWTK, добавив в ядро фильтр состояния IP и прозрачный сокет. Это был первый прозрачный брандмауэр, ознаменовавший начало эры брандмауэров третьего поколения, в отличие от традиционных прокси-серверов (брандмауэров второго поколения), и был выпущен как коммерческий продукт под названием Gauntlet. Брандмауэр Gauntlet оценивался как один из лучших прикладных брандмауэров с 1995 по 1998 год, когда он был приобретен компанией Network Associates Inc. (NAI). Network Associates продолжала утверждать, что Gauntlet является "самым безопасным брандмауэром в мире", но в мае 2000 года исследователь безопасности Джим Стикли обнаружил серьезную уязвимость в брандмауэре, позволяющую удаленный доступ к операционной системе и обход механизмов безопасности. Год спустя Стикли обнаружил вторую уязвимость, что фактически положило конец доминированию брандмауэров Gauntlet в области безопасности.
Gene Spafford of Purdue University, Bill Cheswick at AT&T Laboratories, and Marcus Ranum described a third generation firewall known as an application layer firewall. Marcus Ranum's work, based on the firewall created by Paul Vixie, Brian Reid, and Jeff Mogul, spearheaded the creation of the first commercial product. The product was released by DEC, named the DEC SEAL by Geoff Mulligan Secure External Access Link. DEC's first major sale was on June 13, 1991, to Dupont. Under a broader DARPA contract at TIS, Marcus Ranum, Wei Xu, and Peter Churchyard developed the Firewall Toolkit (FWTK) and made it freely available under license in October 1993. The purposes for releasing the freely available, not for commercial use, FWTK were: to demonstrate, via the software, documentation, and methods used, how a company with (at the time) 11 years experience in formal security methods, and individuals with firewall experience, developed firewall software; to create a common base of very good firewall software for others to build on (so people did not have to continue to "roll their own" from scratch); to "raise the bar" of firewall software being used. However, FWTK was a basic application proxy requiring the user interactions. In 1994, Wei Xu extended the FWTK with the Kernel enhancement of IP stateful filter and socket transparent. This was the first transparent firewall, known as the inception of the third generation firewall, beyond a traditional application proxy (the second generation firewall), released as the commercial product known as Gauntlet firewall. Gauntlet firewall was rated one of the top application firewalls from 1995 until 1998, the year it was acquired by Network Associates Inc, (NAI). Network Associates continued to claim that Gauntlet was the "worlds most secure firewall" but in May 2000, security researcher Jim Stickley discovered a large vulnerability in the firewall, allowing remote access to the operating system and bypassing the security controls. Stickley discovered a second vulnerability a year later, effectively ending Gauntlet firewalls' security dominance.
Описание
Фильтрация на уровне приложений работает на более высоком уровне, чем традиционные средства защиты. Это позволяет принимать решения о пакетах, основываясь не только на IP-адресах и портах источника и назначения, но и использовать информацию, охватывающую несколько соединений для конкретного хоста.
Application layer filtering operates at a higher level than traditional security appliances. This allows packet decisions to be made based on more than just source/destination IP Address or ports and can also use information spanning across multiple connections for any given host.
Брандмауэры приложений на базе хоста
Брандмауэр приложения, работающий на хосте, отслеживает системные вызовы приложений или другие виды системного взаимодействия. Это обеспечивает более детальный контроль, но ограничивает защиту только тем хостом, на котором он запущен. Управление осуществляется посредством фильтрации на уровне отдельных процессов. Обычно используются запросы для определения правил для процессов, которые еще не установили соединение. Дополнительная фильтрация может выполняться путем анализа идентификатора процесса, которому принадлежат пакеты данных. Многие брандмауэры приложений, работающие на хосте, комбинируются или используются совместно с пакетными фильтрами. В связи с технологическими ограничениями современные решения, такие как использование "песочниц", все чаще применяются в качестве замены брандмауэров приложений, работающих на хосте, для защиты системных процессов.
A host based application firewall monitors application system calls or other general system communication. This gives more granularity and control, but is limited to only protecting the host it is running on. Control is applied by filtering on a per process basis. Generally, prompts are used to define rules for processes that have not yet received a connection. Further filtering can be done by examining the process ID of the owner of the data packets. Many host based application firewalls are combined or used in conjunction with a packet filter. Due to technological limitations, modern solutions such as sandboxing are being used as a replacement of host based application firewalls to protect system processes.
Реализация
Существуют различные файрволы приложений, включая бесплатное и программное обеспечение с открытым исходным кодом, а также коммерческие продукты.
There are various application firewalls available, including both free and open source software and commercial products.
Mac OS X
Начиная с Mac OS X Leopard, была включена реализация фреймворка TrustedBSD MAC (заимствованного из FreeBSD). Фреймворк TrustedBSD MAC используется для изоляции служб и предоставляет уровень межсетевого экрана, в зависимости от конфигурации служб общего доступа в Mac OS X Leopard и Snow Leopard. Приложения сторонних разработчиков могут предоставлять расширенную функциональность, включая фильтрацию исходящих соединений по приложениям.
Starting with Mac OS X Leopard, an implementation of the TrustedBSD MAC framework (taken from FreeBSD), was included. The TrustedBSD MAC framework is used to sandbox services and provides a firewall layer, given the configuration of the sharing services in Mac OS X Leopard and Snow Leopard. Third party applications can provide extended functionality, including filtering out outgoing connections by app.