TeknologjiRrjeteSiguri

Firewall (informatikë)

Në informatikë, një firewall është një sistem sigurie rrjeti që monitoron dhe kontrollon trafikun hyrës dhe dalës të rrjetit bazuar në rregulla sigurie të konfigurueshme.

O

Oltion Elezi

·7 min lexim

1 shikime
Firewall (informatikë)

Në informatikë, një firewall është një sistem sigurie rrjeti që monitoron dhe kontrollon trafikun hyrës dhe dalës të rrjetit bazuar në rregulla sigurie të konfigurueshme. Një firewall zakonisht krijon një barrierë midis një rrjeti të besuar dhe një rrjeti jo të besuar, siç është interneti ose midis disa VLAN-ve. Firewall-et mund të kategorizohen si të bazuara në rrjet ose të bazuara në host.

Histori

Termi firewall fillimisht i referohej një muri për të kufizuar një zjarr brenda një linje ndërtesash ngjitur. Përdorimet e mëvonshme i referohen strukturave të ngjashme, të tilla si fleta metalike që ndan ndarjen e motorrit të një automjeti ose avioni nga ndarja e pasagjerëve. Termi u aplikua në vitet 1980 për teknologjinë e rrjetit që u shfaq kur interneti ishte mjaft i ri në aspektin e përdorimit dhe lidhjes së tij globale. Paraardhësit e firewall-eve për sigurinë e rrjetit ishin ruterët e përdorur në vitet 1980. Meqenëse ato tashmë i ndanin rrjetet, ruterët mund të filtronin paketat që kalonin nëpër to.

Përpara se të përdorej në informatikën e jetës reale, termi u shfaq në filmin e vitit 1983 të John Badham mbi hakimin e kompjuterave, WarGames, i folur nga programuesi me mjekër dhe syze i quajtur Paul Richter, i cili ndoshta frymëzoi përdorimin e tij të mëvonshëm.

Një nga produktet më të hershme të firewall-it dhe përkthimit të adresave të rrjetit (NAT) me sukses komercial ishte Firewall-i PIX (Private Internet eXchange), i shpikur në vitin 1994 nga Network Translation Inc., një startup i themeluar dhe i drejtuar nga John Mayes. Teknologjia PIX Firewall u kodua nga Brantley Coile si zhvillues softuerësh konsulent. Duke njohur problemin në zhvillim e sipër të varfërimit të adresave IPv4, ata e projektuan PIX-in për t'u mundësuar organizatave të lidhnin në mënyrë të sigurt rrjetet private me internetin publik duke përdorur një numër të kufizuar adresash IP të regjistruara. Zgjidhja inovative PIX fitoi shpejt vlerësime nga industria, duke fituar çmimin prestigjioz "Produkti i Nxehtë i Vitit" nga Data Communications Magazine në janar 1995. Cisco Systems, duke kërkuar të zgjerohej në tregun e sigurisë së rrjetit që po rritej me shpejtësi, më pas bleu Network Translation Inc. në nëntor 1995 për të marrë të drejtat për teknologjinë PIX. PIX u bë një nga linjat kryesore të produkteve të firewall-it të Cisco-s përpara se të pasohej përfundimisht nga platforma Adaptive Security Appliance (ASA) e prezantuar në vitin 2005.

Llojet e firewall-eve

Firewall-et kategorizohen si sisteme të bazuara në rrjet ose sisteme të bazuara në host. Firewall-et e bazuara në rrjet pozicionohen midis dy ose më shumë rrjeteve, zakonisht midis rrjetit lokal (LAN) dhe rrjetit të gjerë (WAN), funksioni i tyre themelor është të kontrollojnë rrjedhën e të dhënave midis rrjeteve të lidhura. Ato janë ose një pajisje softuerike që funksionon në harduer për qëllime të përgjithshme, një pajisje harduerike që funksionon në harduer për qëllime të veçanta, ose një pajisje virtuale që funksionon në një host virtual të kontrolluar nga një hipervizor. Pajisjet e firewall-it mund të ofrojnë gjithashtu funksionalitete jo-firewall, siç janë shërbimet DHCP ose VPN. Firewall-et e bazuara në host vendosen direkt në vetë host-in për të kontrolluar trafikun e rrjetit ose burime të tjera kompjuterike. Ky mund të jetë një daemon ose shërbim si pjesë e sistemit operativ ose një aplikacion agjent për mbrojtje.

Filtri i paketave

Lloji i parë i raportuar i firewall-it të rrjetit quhet filtër paketash i cili inspekton paketat e transferuara midis kompjuterëve. Firewall-i mirëmban një listë kontrolli të aksesit e cila dikton se cilat paketa do të shikohen dhe çfarë veprimi duhet të zbatohet, nëse ka, me veprimin e parazgjedhur të vendosur në hedhje të heshtur. Tre veprime themelore në lidhje me paketën përbëhen nga një hedhje e heshtur, hedhje me Protokollin e Mesazhit të Kontrollit të Internetit ose përgjigje të rivendosjes TCP ndaj dërguesit dhe përcjellje në hapin tjetër. Paketat mund të filtrohen nga adresat IP të burimit dhe destinacionit, protokolli ose portet e burimit dhe destinacionit. Pjesa më e madhe e komunikimit në internet në shekullin e 20-të dhe fillimin e shekullit të 21-të përdorte ose Protokollin e Kontrollit të Transmisionit (TCP) ose Protokollin e të Dhënave të Përdoruesit (UDP) në lidhje me porte të njohura mirë, duke i mundësuar firewall-eve të asaj epoke të dallonin midis llojeve specifike të trafikut siç janë shfletimi i uebit, printimi në distancë, transmetimi i email-eve dhe transferimet e skedarëve.

Punimi i parë i botuar mbi teknologjinë e firewall-eve ishte në vitin 1987, kur inxhinierët nga Digital Equipment Corporation (DEC) zhvilluan sisteme filtrimi të njohura si firewall-e të filtrimit të paketave. Në AT&T Bell Labs, Bill Cheswick dhe Steve Bellovin vazhduan kërkimin e tyre në filtrimin e paketave dhe zhvilluan një model pune për kompaninë e tyre bazuar në arkitekturën e tyre origjinale të gjeneratës së parë. Në vitin 1992, Steven McCanne dhe

Van Jacobson publikoi një punim mbi Filtrin e Paketave BSD (BPF) ndërsa punonte në Laboratorin Lawrence Berkeley.

Gjurmimi i lidhjes

Nga viti 1989 deri në vitin 1990, tre kolegë nga Laboratorët AT&T Bell, Dave Presotto, Janardan Sharma dhe Kshitij Nigam, zhvilluan gjeneratën e dytë të firewall-eve, duke i quajtur ato porta hyrëse në nivel qarku.

Firewall-et e gjeneratës së dytë kryejnë punën e paraardhësve të tyre të gjeneratës së parë, por gjithashtu ruajnë njohuritë e bisedave specifike midis pikave fundore duke kujtuar se cilin numër porti përdorin dy adresat IP në shtresën 4 (shtresa e transportit) të modelit OSI për bisedën e tyre, duke lejuar shqyrtimin e shkëmbimit të përgjithshëm midis nyjeve.

Shtresa e aplikacionit

Marcus Ranum, Wei Xu dhe Peter Churchyard publikuan një firewall aplikacioni të njohur si Firewall Toolkit (FWTK) në tetor 1993. Ky u bë baza për firewall-in Gauntlet në Trusted Information Systems.

Përfitimi kryesor i filtrimit të shtresës së aplikacionit është se ai mund të kuptojë aplikacione dhe protokolle të caktuara, të tilla si Protokolli i Transferimit të Skedarëve (FTP), Sistemi i Emrave të Domaineve (DNS) ose Protokolli i Transferimit të Hipertekstit (HTTP). Kjo i lejon atij të identifikojë aplikacione ose shërbime të padëshiruara duke përdorur një port jo standard, ose të zbulojë nëse një protokoll i lejuar po abuzohet. Ai gjithashtu mund të ofrojë menaxhim të unifikuar të sigurisë, duke përfshirë DNS të enkriptuar të detyruar dhe rrjetëzim privat virtual.

Që nga viti 2012, firewall-i i gjeneratës së ardhshme ofron një gamë më të gjerë inspektimi në shtresën e aplikacionit, duke zgjeruar funksionalitetin e inspektimit të thellë të paketave për të përfshirë, por pa u kufizuar në:

  • Filtrimi i uebit
  • Sistemet e parandalimit të ndërhyrjeve
  • Menaxhimi i identitetit të përdoruesit
  • Firewall i aplikacionit në internet
  • Inspektimi i përmbajtjes dhe analiza heuristike
  • Inspektimi i TLS-së

Specifike për pikën fundore

Firewall-et e aplikacioneve të bazuara në pikat fundore funksionojnë duke përcaktuar nëse një proces duhet të pranojë ndonjë lidhje të caktuar. Firewall-et e aplikacioneve filtrojnë lidhjet duke shqyrtuar ID-në e procesit të paketave të të dhënave kundrejt një grupi rregullash për procesin lokal të përfshirë në transmetimin e të dhënave. Firewall-et e aplikacioneve e kryejnë funksionin e tyre duke u lidhur me thirrjet socket për të filtruar lidhjet midis shtresës së aplikacionit dhe shtresave më të ulëta. Firewall-et e aplikacioneve që lidhen me thirrjet socket quhen gjithashtu filtra socket-esh.

Politikat e Firewall-it

Në thelb të funksionimit të një firewall-i janë politikat që rregullojnë procesin e tij të vendimmarrjes. Këto politika, të njohura së bashku si rregulla të firewall-it, janë udhëzimet specifike që përcaktojnë trafikun e lejuar ose të bllokuar përtej kufijve të një rrjeti.

Rregullat e firewall-it bazohen në vlerësimin e paketave të rrjetit kundrejt kritereve të paracaktuara të sigurisë. Një paketë rrjeti, e cila transporton të dhëna nëpër rrjete, duhet të përputhet me atribute të caktuara të përcaktuara në një rregull që të lejohet përmes firewall-it. Këto atribute zakonisht përfshijnë:


Lexoni më tej

Rrjet privat virtual

Një rrjet privat virtual (VPN) është një rrjet mbivendosës që përdor virtualizimin e rrjetit për të zgjeruar një rrjet privat në një rrjet publik, siç është interneti, nëpërmjet përdorimit të protokolleve të enkriptimit dhe tunelimit.

HTTPS

Protokolli i Sigurt i Transferimit të Hipertekstit (HTTPS) është një zgjerim i Protokollit të Transferimit të Hipertekstit (HTTP). Ai përdor enkriptimin për komunikim të sigurt në një rrjet kompjuterik dhe përdoret gjerësisht në internet.

Siguria e Shtresës së Transportit

Siguria e Shtresës së Transportit (TLS) është një protokoll kriptografik i projektuar për të ofruar komunikime të sigurta përmes një rrjeti kompjuterik, siç është interneti.

O

Shkruar nga

Oltion Elezi

Founder & CEO of Elei Soft