سيسكو بيكس

كان جهاز Cisco PIX ( تبادل الإنترنت الخاص ) جدار حماية IP وجهاز ترجمة عناوين الشبكة ( NAT) شائعًا . وكان من أوائل المنتجات في هذا القطاع من السوق .

في عام 2005، قدمت شركة سيسكو جهاز الأمان التكيفي الأحدث ( Cisco ASA )، الذي ورث العديد من ميزات PIX، وفي عام 2008 أعلنت عن نهاية بيع PIX.

تم بيع تقنية PIX في شفرة ، وحدة خدمات جدار الحماية (FWSM)، لسلسلة محولات Cisco Catalyst 6500 وسلسلة أجهزة التوجيه 7600 ، ولكنها وصلت إلى نهاية حالة الدعم اعتبارًا من 26 سبتمبر 2007. [ 1 ]

صور

تاريخ

تم ابتكار نظام PIX ​​في أوائل عام 1994 على يد جون مايز من ريدوود سيتي، كاليفورنيا، وصممه وبرمجه برانتلي كويل من أثينا، جورجيا. اشتق اسم PIX ​​من هدف مبتكريه المتمثل في إنشاء ما يُعادل وظيفيًا نظام IP PBX لحل مشكلة النقص المتزايد آنذاك في عناوين IP المسجلة. في ذلك الوقت، عندما كانت تقنية NAT قيد الدراسة كحل عملي، أرادوا إخفاء مجموعة أو مجموعات من عناوين IP خلف عنوان IP مسجل واحد أو عدة عناوين، تمامًا كما تفعل أنظمة PBX مع امتدادات الهواتف الداخلية. عند بدء العمل، كانت RFC 1597 وRFC 1631 قيد المناقشة، لكن RFC 1918، المعروف الآن، لم يكن قد تم تقديمه بعد.

تم تصميم واختبار جهاز PIX في عام 1994 على يد جون مايز وبرانتلي كويل وجونسون وو من شركة Network Translation، وكان برانتلي كويل هو المطور الوحيد للبرنامج. اكتملت المرحلة التجريبية لجهاز PIX ذي الرقم التسلسلي 000000، وحصل أول عميل على قبوله في 21 ديسمبر 1994 في شركة KLA Instruments في سان خوسيه، كاليفورنيا. وسرعان ما أصبح PIX أحد أبرز منتجات جدران الحماية للمؤسسات، وحصل على جائزة "أفضل منتج للعام" من مجلة Data Communications في يناير 1995. [ 2 ]

قبل استحواذ سيسكو على شركة Network Translation في نوفمبر 1995 بفترة وجيزة، وظّف مايز وكويل اثنين من زملائهما القدامى، ريتشارد (تشيب) هاوز وبيت تينيريلو، وبعد الاستحواذ بفترة وجيزة، وظّفا اثنين آخرين من زملائهما القدامى، جيم جوردان وتوم بوهانون. وواصلوا معًا تطوير نظام التشغيل Finesse OS والنسخة الأصلية من جدار الحماية Cisco PIX، المعروف الآن باسم PIX ​​"Classic". خلال هذه الفترة، كان PIX يتشارك معظم شفرته البرمجية مع منتج آخر من سيسكو، وهو LocalDirector .

في 28 يناير 2008، أعلنت سيسكو عن تاريخ انتهاء بيع ودعم جميع أجهزة سيسكو PIX الأمنية، وبرامجها، وملحقاتها، وتراخيصها. وكان آخر يوم لشراء منصات وحزم أجهزة سيسكو PIX الأمنية هو 28 يوليو 2008، بينما كان آخر يوم لشراء الملحقات والتراخيص هو 27 يناير 2009. وأنهت سيسكو دعمها لعملاء أجهزة سيسكو PIX الأمنية في 29 يوليو 2013. [ 3 ] [ 4 ]

في مايو 2005، طرحت سيسكو جهاز ASA الذي يجمع بين وظائف من خطوط إنتاج PIX وVPN 3000 و IPS . تعمل أجهزة سلسلة ASA بنظام PIX ​​الإصدار 7.0 والإصدارات الأحدث. وحتى الإصدار 7.x من نظام PIX ​​OS، يستخدم كل من PIX وASA نفس صور البرامج. بدءًا من الإصدار 8.x من نظام PIX ​​OS، اختلف نظام التشغيل، حيث يستخدم ASA نواة لينكس، بينما يستمر PIX في استخدام مزيج Finesse/PIX OS التقليدي. [ 5 ]

برمجة

يعمل جهاز PIX بنظام تشغيل خاص مكتوب خصيصًا، كان يُطلق عليه في الأصل اسم Finese ( المدير التنفيذي لخدمة الإنترنت السريع )، ولكن اعتبارًا من عام 2014يُعرف هذا البرنامج ببساطة باسم PIX ​​OS. على الرغم من تصنيفه كجدار حماية على مستوى الشبكة مع فحص الحالة ، إلا أنه من الناحية الفنية يُطلق عليه بشكل أدق جدار حماية من الطبقة الرابعة، أو جدار حماية طبقة النقل، حيث لا يقتصر وصوله على توجيه طبقة الشبكة، بل يشمل الاتصالات القائمة على المقابس (حيث يتم الاتصال عبر منفذ وعنوان IP في الطبقة الرابعة). يسمح البرنامج افتراضيًا بالاتصالات الداخلية الصادرة، ولا يسمح إلا بالاتصالات الواردة التي تُعد استجابة لطلب صحيح أو مسموح بها من خلال قائمة التحكم بالوصول (ACL) أو قناة اتصال . يمكن للمسؤولين تهيئة PIX لأداء العديد من الوظائف، بما في ذلك ترجمة عناوين الشبكة (NAT) وترجمة عناوين المنافذ (PAT)، بالإضافة إلى العمل كجهاز طرفي لشبكة افتراضية خاصة (VPN).

أصبح نظام PIX ​​أول جدار حماية تجاري يُقدّم خاصية تصفية خاصة بالبروتوكولات مع إطلاق أمر "fixup". تُمكّن خاصية "fixup" في PIX جدار الحماية من تطبيق سياسات أمان إضافية على الاتصالات التي تستخدم بروتوكولات مُحددة. تشمل هذه البروتوكولات DNS وSMTP. في البداية، طبّق أمر "fixup" الخاص بنظام DNS سياسة أمان بسيطة وفعّالة؛ حيث سمح باستجابة DNS واحدة فقط من خادم DNS على الإنترنت (المعروف بالواجهة الخارجية ) لكل طلب DNS من عميل على الواجهة المحمية (المعروفة بالواجهة الداخلية ). وقد حلّ أمر "Inspect" محلّ أمر "fixup" في الإصدارات اللاحقة من نظام PIX ​​OS.

كان جهاز Cisco PIX أيضًا أحد أوائل أجهزة الأمان المتاحة تجاريًا والتي تتضمن وظيفة بوابة VPN IPSec .

يستطيع المسؤولون إدارة جهاز PIX عبر واجهة سطر الأوامر (CLI) أو واجهة المستخدم الرسومية (GUI). ويمكنهم الوصول إلى واجهة سطر الأوامر من خلال وحدة التحكم التسلسلية، أو عبر بروتوكول Telnet، أو عبر بروتوكول SSH . بدأت إدارة واجهة المستخدم الرسومية مع الإصدار 4.1، وقد مرت بعدة مراحل تطوير: [ 6 ] [ 7 ] [ 8 ]

  • مدير جدار الحماية PIX (PFM) لإصدارات نظام التشغيل PIX 4.x و 5.x، والذي يعمل محليًا على عميل Windows NT
  • برنامج إدارة أجهزة PIX (PDM) لنظام التشغيل PIX الإصدار 6.x، والذي يعمل عبر بروتوكول HTTPS ويتطلب Java
  • مدير أجهزة الأمان التكيفي (ASDM) لنظام التشغيل PIX الإصدار 7 والإصدارات الأحدث، والذي يمكن تشغيله محليًا على جهاز العميل أو في وضع الوظائف المحدودة عبر HTTPS.

بسبب استحواذ سيسكو على PIX من شركة Network Translation، لم تكن واجهة سطر الأوامر (CLI) متوافقة في البداية مع صيغة نظام التشغيل Cisco IOS . ابتداءً من الإصدار 7.0، أصبح التكوين أقرب بكثير إلى نظام التشغيل IOS.

الأجهزة

كاميرا PIX 515 بعد إزالة الغطاء العلوي

كانت علب أجهزة NTI PIX الأصلية وPIX Classic من إنتاج شركة Appro. أما بطاقات الذاكرة الفلاشية وبطاقات تسريع التشفير المبكرة، PIX-PL وPIX-PL2، فكانت من إنتاج شركة Productivity Enhancement Products (PEP). [ 9 ] أما الطرازات اللاحقة فكانت علبها من إنتاج شركات Cisco.

تم تصميم جهاز PIX باستخدام لوحات أم متوافقة مع Intel ؛ استخدم جهاز PIX 501 معالج Am5x86 ، واستخدمت جميع الطرازات المستقلة الأخرى معالجات Intel 80486 حتى Pentium III.

يُقلع نظام PIX ​​من بطاقة ذاكرة فلاش ISA خاصة في طرازات NTI PIX وPIX Classic و10000 و510 و520 و535، ومن ذاكرة فلاش مدمجة في طرازات PIX 501 و506/506e و515/515e و525 وWS-SVC-FWM-1-K9. ويُشير الرمز الأخير إلى رمز تقنية PIX المُطبقة في وحدة خدمات جدار الحماية، لجهاز التوجيه Catalyst 6500 و7600.

جهاز الأمان التكيفي (ASA)

جهاز الأمان التكيفي (ASA) هو جدار حماية شبكي من إنتاج شركة سيسكو. طُرح في عام 2005 ليحل محل سلسلة Cisco PIX. [ 10 ] إلى جانب وظائف جدار الحماية ذي الحالة، يركز جهاز ASA أيضًا على وظائف الشبكة الخاصة الافتراضية (VPN). كما يتميز بمنع الاختراق وتقنية الصوت عبر بروتوكول الإنترنت (VoIP) . وقد تبعت سلسلة ASA 5500 سلسلة 5500-X، التي تركز بشكل أكبر على المحاكاة الافتراضية مقارنةً بوحدات تسريع الأجهزة الأمنية.

تاريخ

أصدرت شركة سيسكو في عام 2005 طرازات 5510 و5520 و5540. [ 11 ]

برمجة

يستمر جهاز ASA في استخدام قاعدة بيانات PIX، ولكن عند انتقال برنامج نظام التشغيل ASA من الإصدار الرئيسي 7.X إلى 8.X، انتقل من منصة نظام التشغيل Finesse/Pix OS إلى منصة نظام التشغيل Linux . كما أنه يدمج ميزات نظام منع الاختراق Cisco IPS 4200، ومُركِّز Cisco VPN 3000. [ 12 ]

الأجهزة

يواصل جهاز ASA سلسلة PIX من أجهزة Intel 80x86.

الثغرات الأمنية

تعرض منتج Cisco PIX VPN للاختراق من قبل مجموعة Equation Group المرتبطة بوكالة الأمن القومي الأمريكية [ 13 ] قبل عام 2016. طورت Equation Group أداة تحمل الاسم الرمزي BENIGNCERTAIN تكشف كلمة (كلمات) المرور المشتركة مسبقًا للمهاجم ( CVE - 2016-6415 [ 14 ] ). لاحقًا، تعرضت Equation Group للاختراق من قبل مجموعة أخرى تُدعى The Shadow Brokers ، والتي نشرت استغلالها للثغرة علنًا، إلى جانب آخرين. [ 15 ] [ 16 ] [ 17 ] [ 18 ] ووفقًا لموقع Ars Technica ، يُرجح أن وكالة الأمن القومي الأمريكية استغلت هذه الثغرة للتنصت على اتصالات VPN لأكثر من عقد، مستشهدةً بتسريبات سنودن . [ 19 ]

تعرضت أجهزة Cisco ASA للاختراق أيضًا من قبل مجموعة Equation Group. تتطلب هذه الثغرة الأمنية إمكانية وصول المهاجم إلى كلٍ من بروتوكولي SSH و SNMP. أطلقت وكالة الأمن القومي الأمريكية (NSA) على هذه الثغرة اسم EXTRABACON. كما سربت مجموعة ShadowBrokers هذه الثغرة ( CVE - 2016-6366 [ 20 ] ) ضمن نفس مجموعة الثغرات الأمنية والأبواب الخلفية. ووفقًا لموقع Ars Technica، يمكن بسهولة استغلال هذه الثغرة ضد إصدارات أحدث من Cisco ASA مقارنةً بالإصدارات التي تم تسريبها. [ 21 ]

في 29 يناير 2018، كشف سيدريك هالبرون من مجموعة NCC عن ثغرة أمنية في جهاز Cisco ASA . تتمثل هذه الثغرة في استخدام وظيفة VPN عبر بروتوكول طبقة المقابس الآمنة (SSL) في برنامج Cisco Adaptive Security Appliance (ASA)، مما قد يسمح لمهاجم عن بُعد غير مصرح له بإعادة تشغيل النظام المتأثر أو تنفيذ تعليمات برمجية عن بُعد. تم إدراج هذه الثغرة تحت رقم CVE - 2018-0101 . [ 22 ] [ 23 ] [ 24 ]

انظر أيضاً

مراجع

  1. "وحدات خدمات سيسكو - الدعم - سيسكو" .
  2. "تاريخ NTI وجدار الحماية PIX بقلم جون مايز" (PDF) .
  3. "نهاية بيع منتجات Cisco PIX" . Cisco. 28-01-2008 . تم الاطلاع عليه بتاريخ 20-02-2008 .
  4. "أجهزة أمان سلسلة Cisco PIX 500 - إشعار بالتقاعد" . Cisco. 29-07-2013 . تم الاطلاع عليه بتاريخ 04-11-2018 .
  5. "صفحة ترخيص المصادر المفتوحة لشركة سيسكو" . تم الاطلاع عليها بتاريخ 21-08-2007 .
  6. "الأسئلة الشائعة حول Cisco PFM" . تم الاطلاع عليه بتاريخ 19-06-2007 .
  7. "وثائق حول Cisco PDM" . تم الاطلاع عليها بتاريخ 19-06-2007 .
  8. "وثائق حول Cisco ASDM" . مؤرشفة من الأصل بتاريخ 16-06-2007 . تم الاطلاع عليها بتاريخ 19-06-2007 .
  9. "ملاحظات حول إنتاج PIX" .
  10. جوزيف، مونيز؛ ماكنتاير، غاري؛ الفردان، ناظم (29 أكتوبر 2015). مركز عمليات الأمن: بناء مركز عمليات الأمن وتشغيله وصيانته . دار نشر سيسكو. ISBN 978-0134052014.
  11. فرانسيس، بوب (9 مايو 2005). "الأمن يحتل مركز الصدارة في معرض إنتروب". إنفوورلد . 27 (19): 16.
  12. "نسخة مؤرشفة" (PDF) . مؤرشفة من الأصل (PDF) بتاريخ 2016-10-05 . تم الاطلاع عليها بتاريخ 2016-02-11 .{{cite web}}: CS1 maint: archived copy as title ( link )
  13. «تسريب وكالة الأمن القومي حقيقي، وثائق سنودن تؤكد ذلك» . ١٩ أغسطس ٢٠١٦. تم الاطلاع عليه بتاريخ ١٩ أغسطس ٢٠١٦ .
  14. "سجل قاعدة بيانات الثغرات الأمنية الوطنية لـ BENIGNCERTAIN" . web.nvd.nist.gov .
  15. "باحث يحصل على كلمة مرور VPN باستخدام أداة من تسريبات وكالة الأمن القومي" . 19 أغسطس 2016. تم الاطلاع عليه بتاريخ 19-08-2016 .
  16. " تسريبات ثغرة Cisco PIX التابعة لوكالة الأمن القومي" . www.theregister.co.uk
  17. "هل كانت لدى وكالة الأمن القومي القدرة على استخراج مفاتيح VPN من جدران الحماية Cisco PIX؟" . news.softpedia.com . 19 أغسطس 2016.
  18. "مجموعة ثغرات وكالة الأمن القومي تكشف عن ثغرة "نزيف القلب المصغر" في جدران الحماية من نوع سيسكو PIX" . www.tomshardware.com . 19 أغسطس 2016.
  19. "كيف تجسست وكالة الأمن القومي على حركة مرور الإنترنت المشفرة لعقد من الزمان" . 19 أغسطس 2016. تم الاطلاع عليه بتاريخ 22 أغسطس 2016 .
  20. "سجل قاعدة بيانات الثغرات الأمنية الوطنية لـ EXTRABACON" . web.nvd.nist.gov .
  21. "ثغرة سيسكو المرتبطة بوكالة الأمن القومي تشكل تهديدًا أكبر مما كان يُعتقد سابقًا" . 23 أغسطس 2016. تم الاطلاع عليه بتاريخ 24 أغسطس 2016 .
  22. "سجل قاعدة بيانات الثغرات الأمنية الوطنية - CVE-2018-0101" . web.nvd.nist.gov .
  23. "تنبيه - ثغرة أمنية في جهاز الأمان التكيفي من سيسكو تسمح بتنفيذ التعليمات البرمجية عن بُعد وحجب الخدمة" . tools.cisco.com .
  24. "CVE-2018-0101 - ثغرة أمنية في وظيفة VPN لبروتوكول طبقة المقابس الآمنة (SSL) في Cisco Adaptive Security A - CVE-Search" . cve.circl.lu . 2023-08-15 . تم الاطلاع عليه بتاريخ 2023-09-05 .