Cisco PIX ( Private Internet Exchange ) fue un popular dispositivo de firewall IP y traducción de direcciones de red ( NAT) . Fue uno de los primeros productos en este segmento de mercado .
En 2005, Cisco presentó el nuevo Cisco Adaptive Security Appliance ( Cisco ASA ), que heredó muchas de las características de PIX, y en 2008 anunció el fin de la comercialización de PIX.
La tecnología PIX se vendió en un módulo blade , el FireWall Services Module (FWSM), para la serie de switches Cisco Catalyst 6500 y la serie de routers 7600 , pero alcanzó el fin de su soporte el 26 de septiembre de 2007. [ 1 ]
FOTOS
Historia
PIX fue concebido originalmente a principios de 1994 por John Mayes de Redwood City, California, y diseñado y programado por Brantley Coile de Athens, Georgia. El nombre PIX deriva del objetivo de sus creadores de crear el equivalente funcional de una centralita IP para solucionar la entonces incipiente escasez de direcciones IP registradas . En un momento en que NAT apenas se estaba investigando como un enfoque viable, querían ocultar uno o varios bloques de direcciones IP tras una o varias direcciones IP registradas, de forma similar a como las centralitas hacen con las extensiones telefónicas internas. Cuando comenzaron, se estaban debatiendo los RFC 1597 y 1631, pero el ahora conocido RFC 1918 aún no se había presentado.
El diseño y las pruebas fueron realizados en 1994 por John Mayes, Brantley Coile y Johnson Wu de Network Translation, Inc., siendo Brantley Coile el único desarrollador de software. Las pruebas beta del PIX con número de serie 000000 se completaron y la primera aceptación por parte del cliente tuvo lugar el 21 de diciembre de 1994 en KLA Instruments en San José, California. El PIX se convirtió rápidamente en uno de los principales productos de firewall empresarial y recibió el premio "Producto destacado del año" de la revista Data Communications en enero de 1995. [ 2 ]
Poco antes de que Cisco adquiriera Network Translation en noviembre de 1995, Mayes y Coile contrataron a dos colaboradores de larga trayectoria, Richard (Chip) Howes y Pete Tenereillo, y poco después de la adquisición, a otros dos colaboradores de larga trayectoria, Jim Jordan y Tom Bohannon. Juntos continuaron el desarrollo de Finesse OS y la versión original del firewall Cisco PIX, ahora conocido como PIX "Classic". Durante este tiempo, el PIX compartió la mayor parte de su código con otro producto de Cisco, el LocalDirector .
El 28 de enero de 2008, Cisco anunció las fechas de fin de venta y fin de vida útil de todos los dispositivos de seguridad Cisco PIX, software, accesorios y licencias. El último día para adquirir plataformas y paquetes de dispositivos de seguridad Cisco PIX fue el 28 de julio de 2008. El último día para adquirir accesorios y licencias fue el 27 de enero de 2009. Cisco finalizó el soporte para los clientes de dispositivos de seguridad Cisco PIX el 29 de julio de 2013. [ 3 ] [ 4 ]
En mayo de 2005, Cisco presentó el ASA, que combina la funcionalidad de las líneas de productos PIX, VPN 3000 e IPS . Los dispositivos de la serie ASA ejecutan PIX versión 7.0 y posteriores. Hasta la versión 7.x de PIX OS, PIX y ASA utilizan las mismas imágenes de software. A partir de la versión 8.x de PIX OS, el código del sistema operativo diverge: ASA utiliza un kernel de Linux, mientras que PIX continúa utilizando la combinación tradicional Finesse/PIX OS. [ 5 ]
Software
El PIX ejecuta un sistema operativo propietario escrito a medida llamado originalmente Finese ( Fast Internet Service Executive ), pero a partir de 2014El software se conoce simplemente como PIX OS. Aunque se clasifica como un firewall de capa de red con inspección de estado , técnicamente el PIX se denominaría más precisamente firewall de capa 4 o de capa de transporte, ya que su acceso no se restringe al enrutamiento de la capa de red, sino a conexiones basadas en sockets (un puerto y una dirección IP: las comunicaciones de puerto ocurren en la capa 4). Por defecto, permite conexiones internas salientes (tráfico de salida) y solo permite tráfico entrante que sea una respuesta a una solicitud válida o que esté permitido por una lista de control de acceso (ACL) o por un conducto . Los administradores pueden configurar el PIX para realizar muchas funciones, incluida la traducción de direcciones de red (NAT) y la traducción de direcciones de puerto (PAT), así como para funcionar como un dispositivo de punto final de red privada virtual (VPN).
PIX se convirtió en el primer cortafuegos comercial en introducir el filtrado específico de protocolos con la introducción del comando "fixup". La función "fixup" de PIX permite al cortafuegos aplicar políticas de seguridad adicionales a las conexiones que utilizan protocolos específicos. Entre los protocolos para los que se desarrollaron comportamientos de fixup específicos se incluyen DNS y SMTP. El fixup de DNS implementó originalmente una política de seguridad muy simple pero efectiva: permitía una única respuesta DNS de un servidor DNS en Internet (conocida como interfaz externa ) por cada solicitud DNS de un cliente en la interfaz protegida (conocida como interfaz interna ). El comando "Inspect" ha reemplazado a "fixup" en versiones posteriores de PIX OS.
El Cisco PIX fue también uno de los primeros dispositivos de seguridad disponibles comercialmente en incorporar la funcionalidad de puerta de enlace VPN IPSec .
Los administradores pueden gestionar el PIX mediante una interfaz de línea de comandos (CLI) o mediante una interfaz gráfica de usuario (GUI). Pueden acceder a la CLI desde la consola serie, telnet y SSH . La administración mediante GUI se originó con la versión 4.1 y ha pasado por varias versiones: [ 6 ] [ 7 ] [ 8 ]
- PIX Firewall Manager (PFM) para las versiones 4.x y 5.x de PIX OS, que se ejecuta localmente en un cliente Windows NT.
- Administrador de dispositivos PIX (PDM) para PIX OS versión 6.x, que se ejecuta a través de https y requiere Java.
- Administrador de dispositivos de seguridad adaptativa (ASDM) para PIX OS versión 7 y posteriores, que puede ejecutarse localmente en un cliente o en modo de funcionalidad reducida a través de HTTPS.
Debido a que Cisco adquirió el PIX de Network Translation, la interfaz de línea de comandos (CLI) inicialmente no se ajustaba a la sintaxis de Cisco IOS . A partir de la versión 7.0, la configuración se volvió mucho más similar a la de IOS.
Hardware

Los modelos originales NTI PIX y PIX Classic tenían carcasas fabricadas por el proveedor OEM Appro. Todas las tarjetas flash y las primeras tarjetas de aceleración de cifrado, PIX-PL y PIX-PL2, provenían de Productivity Enhancement Products (PEP). [ 9 ] Los modelos posteriores tenían carcasas de fabricantes OEM de Cisco.
El PIX se construyó utilizando placas base basadas en Intel o compatibles con Intel; el PIX 501 utilizaba un procesador Am5x86 , y todos los demás modelos independientes utilizaban procesadores Intel 80486 hasta Pentium III.
El PIX arranca desde una tarjeta hija de memoria flash ISA propietaria en el caso de los modelos NTI PIX, PIX Classic, 10000, 510, 520 y 535, y desde la memoria flash integrada en el caso de los modelos PIX 501, 506/506e, 515/515e, 525 y WS-SVC-FWM-1-K9. Este último es el código de pieza de la tecnología PIX implementada en el módulo de servicios de firewall para los routers Catalyst 6500 y 7600.
Dispositivo de seguridad adaptativo (ASA)
El Adaptive Security Appliance ( ASA ) es un firewall de red fabricado por Cisco. Se presentó en 2005 para reemplazar la línea Cisco PIX. [ 10 ] Además de la funcionalidad de firewall con estado, otro enfoque del ASA es la funcionalidad de red privada virtual (VPN). También incluye prevención de intrusiones y voz sobre IP . La serie ASA 5500 fue sucedida por la serie 5500-X. La serie 5500-X se centra más en la virtualización que en los módulos de seguridad de aceleración de hardware.
Historia
En 2005, Cisco lanzó los modelos 5510, 5520 y 5540. [ 11 ]
Software
El ASA continúa utilizando el código fuente de PIX, pero cuando el software del sistema operativo ASA pasó de la versión principal 7.X a la 8.X, migró de la plataforma del sistema operativo Finesse/Pix a la plataforma del sistema operativo Linux . También integra funciones del sistema de prevención de intrusiones Cisco IPS 4200 y del concentrador VPN Cisco 3000. [ 12 ]
Hardware
El ASA continúa la línea PIX de hardware Intel 80x86.
Vulnerabilidades de seguridad
El producto VPN Cisco PIX fue hackeado por el grupo Equation Group, vinculado a la NSA [ 13 ], en algún momento antes de 2016. Equation Group desarrolló una herramienta con nombre en clave BENIGNCERTAIN que revela la(s) contraseña(s) precompartida(s) al atacante ( CVE - 2016-6415 [ 14 ] ). Posteriormente, Equation Group fue hackeado por otro grupo llamado The Shadow Brokers , que publicó su exploit públicamente, entre otros. [ 15 ] [ 16 ] [ 17 ] [ 18 ] Según Ars Technica , es probable que la NSA utilizara esta vulnerabilidad para interceptar conexiones VPN durante más de una década, citando las filtraciones de Snowden . [ 19 ]
La marca Cisco ASA también fue hackeada por Equation Group. La vulnerabilidad requiere que el atacante tenga acceso tanto a SSH como a SNMP . El nombre en clave que la NSA le dio a este exploit fue EXTRABACON. El error y el exploit ( CVE - 2016-6366 [ 20 ] ) también fueron filtrados por The ShadowBrokers, en el mismo lote de exploits y puertas traseras. Según Ars Technica, el exploit puede hacerse fácilmente efectivo contra versiones más modernas de Cisco ASA que las que admite el exploit filtrado. [ 21 ]
El 29 de enero de 2018, Cedric Halbronn, del Grupo NCC, reveló un problema de seguridad en la marca Cisco ASA . Un fallo de uso después de la liberación de memoria (use after free ) en la funcionalidad VPN SSL ( Secure Sockets Layer ) del software Cisco Adaptive Security Appliance (ASA) podría permitir a un atacante remoto no autenticado provocar el reinicio del sistema afectado o ejecutar código de forma remota. El fallo está identificado como CVE - 2018-0101 . [ 22 ] [ 23 ] [ 24 ]
Véase también
Referencias
- ↑ "Módulos de servicios de Cisco - Soporte - Cisco" .
- ↑ "Historia de NTI y el cortafuegos PIX por John Mayes" (PDF) .
- ↑ "Fin de la venta de productos Cisco PIX" . Cisco. 28 de enero de 2008. Consultado el 20 de febrero de 2008 .
- ↑ "Dispositivos de seguridad Cisco PIX Serie 500 - Notificación de retirada" . Cisco. 29 de julio de 2013. Consultado el 4 de noviembre de 2018 .
- ↑ "Página de licencias de código abierto de Cisco" . Consultado el 21 de agosto de 2007 .
- ↑ "Preguntas frecuentes sobre Cisco PFM" . Consultado el 19 de junio de 2007 .
- ↑ "Documentación sobre Cisco PDM" . Consultado el 19 de junio de 2007 .
- ↑ "Documentación sobre Cisco ASDM" . Archivado del original el 16 de junio de 2007. Consultado el 19 de junio de 2007 .
- ↑ "Notas sobre la producción de PIX" .
- ↑ Joseph, Muniz; McIntyre, Gary; AlFardan, Nadhem (29 de octubre de 2015). Centro de Operaciones de Seguridad: Creación, Operación y Mantenimiento de su SOC . Cisco Press. ISBN 978-0134052014.
- ↑ Francis, Bob (9 de mayo de 2005). "La seguridad cobra protagonismo en Interop". InfoWorld . 27 (19): 16.
- ↑ "Copia archivada" (PDF) . Archivado del original (PDF) el 05-10-2016 . Recuperado el 11-02-2016 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "La filtración de la NSA es real, confirman los documentos de Snowden" . 19 de agosto de 2016. Consultado el 19 de agosto de 2016 .
- ↑ "Registro de la base de datos nacional de vulnerabilidades para BENIGNCERTAIN" . web.nvd.nist.gov .
- ↑ "Investigador obtiene contraseña de VPN con una herramienta de un volcado de la NSA" . 19 de agosto de 2016. Consultado el 19 de agosto de 2016 .
- ↑ "Filtraciones de la vulnerabilidad Cisco PIX de la NSA" . www.theregister.co.uk .
- ↑ "¿Tenía la NSA la capacidad de extraer claves VPN de los firewalls Cisco PIX?" . news.softpedia.com . 19 de agosto de 2016.
- ↑ "La NSA revela una vulnerabilidad 'Mini-Heartbleed' en los firewalls Cisco PIX" . www.tomshardware.com . 19 de agosto de 2016.
- ↑ "Cómo la NSA espió el tráfico cifrado de Internet durante una década" . 19 de agosto de 2016. Consultado el 22 de agosto de 2016 .
- ↑ "Registro de la base de datos nacional de vulnerabilidades para EXTRABACON" . web.nvd.nist.gov .
- ↑ "La vulnerabilidad de Cisco vinculada a la NSA supone una amenaza mayor de lo que se pensaba" . 23 de agosto de 2016. Consultado el 24 de agosto de 2016 .
- ↑ "Registro de la base de datos nacional de vulnerabilidades - CVE-2018-0101" . web.nvd.nist.gov .
- ↑ " Aviso: Vulnerabilidad de ejecución remota de código y denegación de servicio en el dispositivo de seguridad adaptativa de Cisco" . tools.cisco.com
- ↑ "CVE-2018-0101 - Una vulnerabilidad en la funcionalidad VPN Secure Sockets Layer (SSL) de Cisco Adaptive Security A - CVE-Search" . cve.circl.lu . 15 de agosto de 2023. Consultado el 5 de septiembre de 2023 .
- Productos Cisco
- seguridad de redes informáticas
- Dispositivo de servidor