| TCPラッパー | |
|---|---|
| 開発者 | ヴィーツェ・ヴェネマ |
| 安定放出 | 7.6 / 1997年4月8日 ( 1997-04-08 ) |
| オペレーティング·システム | Unixライク |
| タイプ | 安全 |
| ライセンス | BSDライセンス |
| Webサイト | ftp |
| リポジトリ |
|
TCPラッパー( tcp_wrappersとも呼ばれる)は、ホストベースのネットワークACLシステムであり、LinuxやBSDなどの(Unix系)オペレーティングシステム上のインターネットプロトコルサーバーへのネットワークアクセスをフィルタリングするために使用されます。ホストまたはサブネットワークのIPアドレス、名前、および/またはidentクエリ応答をトークンとして使用し、アクセス制御のためにフィルタリングすることができます。
オリジナルのコードは、 1990 年にWietse Venemaによって、アイントホーフェン工科大学の数学およびコンピュータ科学科のUnixワークステーション上のクラッカーの活動を監視するために書かれました。[ 1 ]彼は 1995 年までそれを維持管理し、2001 年 6 月 1 日に独自のBSD スタイルのライセンスの下で公開しました。
tarballには、実際の機能を実装するlibwrapというライブラリが含まれています。当初は、スーパーサーバー( inetdなど)からの接続ごとに起動されるサービスのみがtcpdプログラムを利用してラップされていました。しかし、現在ではほとんどの一般的なネットワークサービスデーモンをlibwrapに直接リンクできます。これは、スーパーサーバーから起動されずに動作するデーモンや、単一のプロセスが複数の接続を処理する場合に使用されます。そうしないと、最初の接続試行のみがACLと照合されてしまいます。
デーモンの設定ファイルによく見られるホストアクセス制御ディレクティブと比較すると、TCPラッパーには、実行時にACLを再構成できる(つまり、サービスを再ロードしたり再起動したりする必要がない)という利点と、ネットワーク管理に対する汎用的なアプローチという利点があります。
これにより、 DenyHostsやFail2banなどのワーム対策スクリプトで、過剰な接続や多数のログイン失敗が発生した場合に、クライアントをブロックするルールを追加したり期限切れにしたりすることが容易になります。
元々はTCPおよびUDPを受け入れるサービスを保護するために書かれたものですが、特定のICMPパケットをフィルタリングする使用例も存在します。例えば、ユーザー空間のping要求応答器である「pingd」などです。[ 2 ]
1999 年 1 月、アイントホーフェン工科大学(それまでの主要な配布サイト)の配布パッケージが改変版に置き換えられました。この置き換え版には、侵入者がインストールされたサーバーにアクセスできるようにするトロイの木馬が仕込まれたソフトウェアが含まれていました。著者は数時間以内にこれに気づき、主要な配布元を自身の個人サイトに移しました。[ 3 ] [ 4 ] [ 5 ] [ 6 ]