Brána firewall také zahrnuje systém IDS (Systém detekce narušení). Pokud je systém
IDS zapnutý, může pomoci rozpoznat vzory v síťových paketech, které mohou značit útok
na koncový bod. Brána firewall dokáže zabránit následujícím známým narušením:
-
Příliš velký fragment:
Útok typu DoS, ve kterém hacker odešle nadměrný paket TCP/UDP do cílového koncového
bodu. Vyrovnávací paměť koncového bodu poté může přetéct, což může způsobit zamrznutí
nebo restartování koncového bodu.
-
Útok PoD:
Útok typu DoS, ve kterém hacker odešle nadměrný paket ICMP/ICMPv6 do cílového koncového
bodu. Vyrovnávací paměť koncového bodu poté může přetéct, což může způsobit zamrznutí
nebo restartování koncového bodu.
-
Konfliktní ARP:
Typ útoku, při kterém hacker odešle do cílového koncového bodu požadavek ARP (Address
Resolution Protocol) se stejnou adresou IP pro zdroj i cíl. Cílový koncový bod poté
opakovaně sám sobě odesílá odpověď ARP (svoji adresu MAC), dokud nezamrzne nebo se
nezhroutí.
-
Záplava SYN:
Útok typu DoS, kde program do cílového koncového bodu odesílá sérii paket TCP SYN,
na které koncový bod opakovaně odesílá potvrzení synchronizace (SYN/ACK). Toto chování
může vyčerpat paměť koncového bodu a ve výsledku způsobit jeho zhroucení.
-
Překrývající se fragmenty:
Podobně jako v případě útoku typu Teardrop odešle tento útok typu DoS do cílového
koncového bodu překrývající se fragmenty TCP. Tím se přepíší údaje záhlaví v prvním
fragmentu TCP a útok může proniknout skrze bránu firewall. Brána firewall může následně
dalším fragmentům se škodlivým kódem umožnit průchod do cílového koncového bodu.
-
Útok Teardrop:
Podobně jako v případě útoku s překrývajícími se fragmenty využívá tento útok DoS
fragmentů IP. Nesmyslná hodnota ofsetu druhého a následujících fragmentů IP může při
pokusu o sestavení fragmentů způsobit zhroucení operačního systému koncového bodu.
-
Útok pomocí malého fragmentu:
Typ útoku, při kterém malý fragment TCP vynutí přenesení informací o záhlaví prvního
paketu TCP do následujícího fragmentu. To může způsobit, že směrovače filtrující přenášená
data budou ignorovat následné fragmenty, které mohou obsahovat škodlivá data.
-
Fragmentovaný paket IGMP:
Útok typu DoS odesílající fragmentované pakety IGMP do cílového koncového bodu, který
tyto pakety IGMP nemůže řádně zpracovat. Koncový bod se tak může zpomalit, nebo zcela
zamrznout.
-
Útok typu LAND:
Typ útoku, který do cílového koncového bodu odesílá pakety IP SYN se stejnou adresou
IP pro zdroj i cíl, na které cílový koncový bod reaguje tak, že sám sobě opakovaně
odesílá potvrzení synchronizace (SYN/ACK). Koncový bod se tak může zpomalit, nebo
zcela zamrznout.