Systém detekce narušení Nadřazené téma

Brána firewall také zahrnuje systém IDS (Systém detekce narušení). Pokud je systém IDS zapnutý, může pomoci rozpoznat vzory v síťových paketech, které mohou značit útok na koncový bod. Brána firewall dokáže zabránit následujícím známým narušením:
  • Příliš velký fragment: Útok typu DoS, ve kterém hacker odešle nadměrný paket TCP/UDP do cílového koncového bodu. Vyrovnávací paměť koncového bodu poté může přetéct, což může způsobit zamrznutí nebo restartování koncového bodu.
  • Útok PoD: Útok typu DoS, ve kterém hacker odešle nadměrný paket ICMP/ICMPv6 do cílového koncového bodu. Vyrovnávací paměť koncového bodu poté může přetéct, což může způsobit zamrznutí nebo restartování koncového bodu.
  • Konfliktní ARP: Typ útoku, při kterém hacker odešle do cílového koncového bodu požadavek ARP (Address Resolution Protocol) se stejnou adresou IP pro zdroj i cíl. Cílový koncový bod poté opakovaně sám sobě odesílá odpověď ARP (svoji adresu MAC), dokud nezamrzne nebo se nezhroutí.
  • Záplava SYN: Útok typu DoS, kde program do cílového koncového bodu odesílá sérii paket TCP SYN, na které koncový bod opakovaně odesílá potvrzení synchronizace (SYN/ACK). Toto chování může vyčerpat paměť koncového bodu a ve výsledku způsobit jeho zhroucení.
  • Překrývající se fragmenty: Podobně jako v případě útoku typu Teardrop odešle tento útok typu DoS do cílového koncového bodu překrývající se fragmenty TCP. Tím se přepíší údaje záhlaví v prvním fragmentu TCP a útok může proniknout skrze bránu firewall. Brána firewall může následně dalším fragmentům se škodlivým kódem umožnit průchod do cílového koncového bodu.
  • Útok Teardrop: Podobně jako v případě útoku s překrývajícími se fragmenty využívá tento útok DoS fragmentů IP. Nesmyslná hodnota ofsetu druhého a následujících fragmentů IP může při pokusu o sestavení fragmentů způsobit zhroucení operačního systému koncového bodu.
  • Útok pomocí malého fragmentu: Typ útoku, při kterém malý fragment TCP vynutí přenesení informací o záhlaví prvního paketu TCP do následujícího fragmentu. To může způsobit, že směrovače filtrující přenášená data budou ignorovat následné fragmenty, které mohou obsahovat škodlivá data.
  • Fragmentovaný paket IGMP: Útok typu DoS odesílající fragmentované pakety IGMP do cílového koncového bodu, který tyto pakety IGMP nemůže řádně zpracovat. Koncový bod se tak může zpomalit, nebo zcela zamrznout.
  • Útok typu LAND: Typ útoku, který do cílového koncového bodu odesílá pakety IP SYN se stejnou adresou IP pro zdroj i cíl, na které cílový koncový bod reaguje tak, že sám sobě opakovaně odesílá potvrzení synchronizace (SYN/ACK). Koncový bod se tak může zpomalit, nebo zcela zamrznout.