Введение

Cisco PIX (Private Internet eXchange) был популярным IP-файрволом и устройством для преобразования сетевых адресов (NAT). Он был одним из первых продуктов в этом сегменте рынка. В 2005 году Cisco представила более новую Cisco Adaptive Security Appliance (Cisco ASA), которая унаследовала многие функции PIX, а в 2008 году объявила о снятии PIX с продажи. Технология PIX также продавалась в виде модуля FireWall Services Module (FWSM) для серий коммутаторов Cisco Catalyst 6500 и маршрутизаторов серии 7600, но поддержка этого модуля была прекращена 26 сентября 2007 года.

История

PIX был первоначально задуман в начале 1994 года Джоном Мэйсом из Редвуд-Сити, Калифорния, и разработан и запрограммирован Брэнтли Койлом из Афин, Джорджия. Название PIX произошло от стремления его создателей создать функциональный эквивалент IP-АТС для решения возникавшей в то время проблемы нехватки зарегистрированных IP-адресов. В то время, когда NAT только рассматривался как жизнеспособный подход, они хотели скрыть блок или блоки IP-адресов за одним или несколькими зарегистрированными IP-адресами, подобно тому, как это делают АТС для внутренних телефонных номеров. Когда они приступили к работе, обсуждались RFC 1597 и RFC 1631, но широко известный RFC 1918 еще не был опубликован. Проектирование и тестирование в 1994 году проводились Джоном Мэйсом, Брэнтли Койлом и Джонсоном Ву из Network Translation, Inc., при этом Брэнтли Койл был единственным разработчиком программного обеспечения. Бета-тестирование PIX с серийным номером 000000 было завершено, а первое клиентское принятие состоялось 21 декабря 1994 года в KLA Instruments в Сан-Хосе, Калифорния. PIX быстро стал одним из ведущих продуктов для корпоративных межсетевых экранов и был удостоен награды журнала Data Communications Magazine "Продукт года" в январе 1995 года. Незадолго до приобретения Network Translation компанией Cisco в ноябре 1995 года, Мэйс и Койл наняли двух давних коллег, Ричарда (Чипа) Хоуза и Пита Тенерильо, а вскоре после приобретения – еще двух давних коллег, Джима Джордана и Тома Боханнона. Вместе они продолжили разработку Finesse OS и оригинальной версии Cisco PIX Firewall, теперь известной как PIX "Classic". В этот период PIX разделял большую часть своего кода с другим продуктом Cisco – LocalDirector. 28 января 2008 года Cisco объявила о прекращении продаж и жизненного цикла всех устройств безопасности Cisco PIX, программного обеспечения, аксессуаров и лицензий. Последний день для приобретения платформ и комплектов Cisco PIX Security Appliance был 28 июля 2008 года. Последний день для приобретения аксессуаров и лицензий – 27 января 2009 года. Поддержка устройств Cisco PIX Security Appliance была прекращена Cisco 29 июля 2013 года. В мае 2005 года Cisco представила ASA, объединяющую функциональность серий PIX, VPN 3000 и продуктов IPS. Устройства серии ASA работают с кодом PIX версии 7.0 и выше. До выпуска PIX OS 7.x PIX и ASA использовали одни и те же образы программного обеспечения. Начиная с версии 8.x операционной системы PIX, код операционной системы разошелся: ASA использует ядро Linux, а PIX продолжает использовать традиционную комбинацию Finesse/PIX OS.

Программное обеспечение

PIX работает на собственной операционной системе, разработанной специально для него, первоначально названной Finese (Fast Internet Service Executive), но программное обеспечение известно просто как PIX OS. Хотя PIX классифицируется как сетевой экран с проверкой состояния, технически он точнее определяется как брандмауэр 4-го уровня, или транспортного уровня, поскольку его доступ не ограничивается маршрутизацией сетевого уровня, а основан на сокетных соединениях (порт и IP-адрес: коммуникация по портам происходит на 4-м уровне). По умолчанию он разрешает исходящие соединения (выходящий трафик) и допускает только входящий трафик, являющийся ответом на допустимый запрос или разрешенный списком контроля доступа (ACL) или каналом. Администраторы могут настроить PIX для выполнения множества функций, включая преобразование сетевых адресов (NAT) и преобразование адресов портов (PAT), а также использовать его в качестве устройства для организации виртуальной частной сети (VPN). PIX стал первым коммерчески доступным брандмауэром, представившим протокольно-специфическую фильтрацию с помощью команды "fixup". Возможность "fixup" в PIX позволяет брандмауэру применять дополнительные политики безопасности к соединениям, идентифицированным как использующим определенные протоколы. Протоколы, для которых были разработаны специальные механизмы "fixup", включают DNS и SMTP. Изначально "fixup" для DNS реализовал простую, но эффективную политику безопасности: он разрешал только один DNS-ответ от DNS-сервера в Интернете (известного как внешний интерфейс) на каждый DNS-запрос от клиента в защищенной сети (известной как внутренний интерфейс). В более поздних версиях PIX OS команда "Inspect" заменила "fixup". Cisco PIX также был одним из первых коммерчески доступных устройств безопасности, включивших функциональность шлюза IPSec VPN. Администраторы могут управлять PIX через интерфейс командной строки (CLI) или графический пользовательский интерфейс (GUI). Доступ к CLI возможен с последовательной консоли, telnet и SSH. Управление через GUI появилось с версией 4.1 и прошло несколько этапов развития:

PIX Firewall Manager (PFM) для версий PIX OS 4.x и 5.x, работающий локально на клиенте Windows NT.
PIX Device Manager (PDM) для версии PIX OS 6.x, работающий через https и требующий Java.
Adaptive Security Device Manager (ASDM) для версии PIX OS 7 и выше, который может работать локально на клиенте или в режиме ограниченной функциональности через HTTPS. Поскольку Cisco приобрела PIX у Network Translation, CLI изначально не соответствовал синтаксису Cisco IOS. Начиная с версии 7.0, конфигурация стала больше напоминать IOS.

Оборудование

На оригинальных NTI PIX и PIX Classic корпуса поставлялись компанией Appro как OEM-производителем. Все флеш-карты и первые карты ускорения шифрования, PIX PL и PIX PL2, поставлялись компанией Productivity Enhancement Products (PEP). В более поздних моделях использовались корпуса от производителей Cisco OEM. PIX собирался на основе материнских плат, совместимых с Intel или разработанных Intel; в PIX 501 использовался процессор Am5x86, а во всех остальных автономных моделях – процессоры Intel 80486, 80586 и Pentium III. NTI PIX, PIX Classic, 10000, 510, 520 и 535 загружаются с проприетарной дочерней платы ISA с флеш-памятью, а PIX 501, 506/506e, 515/515e, 525 и WS SVC FWM 1 K9 – с интегрированной флеш-памяти. Последний является артикулом для технологии PIX, реализованной в модуле Firewall Services Module для платформ Catalyst 6500 и маршрутизатора 7600.

Адаптивное устройство безопасности (ASA)

Adaptive Security Appliance – это сетевой брандмауэр, разработанный компанией Cisco. Он был представлен в 2005 году в качестве замены линейке Cisco PIX. Помимо функций межсетевого экрана, важной особенностью ASA является поддержка виртуальных частных сетей (VPN). Он также включает в себя функции предотвращения вторжений и поддержку Voice over IP. Серия ASA 5500 была усовершенствована и представлена серией 5500 X. Серия 5500 X делает больший упор на виртуализацию, чем на аппаратные модули ускорения безопасности.

История

В 2005 году Cisco выпустила модели 5510, 5520 и 5540.

Программное обеспечение

ASA продолжает использовать кодовую базу PIX, но при переходе программного обеспечения ASA OS с основной версии 7.X на 8.X, оно перешло с операционной системы Finesse/Pix OS на платформу операционной системы Linux. Также в него интегрированы функции системы предотвращения вторжений Cisco IPS 4200 и концентратора VPN Cisco VPN 3000.

Оборудование

ASA продолжает развитие архитектуры PIX на базе аппаратного обеспечения Intel 80x86.

Слабые места в системе безопасности

Продукт Cisco PIX VPN был взломан группой Equation Group, связанной с АНБ, до 2016 года. Equation Group разработала инструмент с кодовым названием BENIGNCERTAIN, который раскрывает предварительно заданный пароль(и) атакующему. Позже Equation Group была взломана другой группой под названием The Shadow Brokers, которая опубликовала их эксплойт и другие инструменты в открытом доступе. По данным Ars Technica, АНБ, вероятно, использовала эту уязвимость для перехвата VPN-соединений более десяти лет, ссылаясь на утечки Сноудена. Бренд Cisco ASA также был взломан Equation Group. Для эксплуатации уязвимости атакующему требуется доступ как к SSH, так и к SNMP. Кодовое название, данное этому эксплойту АНБ, – EXTRABACON. Информация об ошибке и эксплойте также была опубликована The Shadow Brokers в той же партии эксплойтов и бэкдоров. По данным Ars Technica, этот эксплойт можно легко адаптировать для работы с более современными версиями Cisco ASA, чем те, для которых он изначально был разработан. 29 января 2018 года Седрик Халбронн из NCC Group сообщил об уязвимости в Cisco ASA. Ошибка использования памяти после освобождения в функциональности VPN Secure Sockets Layer (SSL) программного обеспечения Cisco Adaptive Security Appliance (ASA) может позволить неаутентифицированному удаленному злоумышленнику вызвать перезагрузку скомпрометированной системы или удаленно выполнить код. Ошибка зарегистрирована как .