Mạng nội bộ thường có nhiều cổng ứng dụng, ví dụ, các cổng cho Telnet, HTTP, FTP, và e-mail. Trong thực tế, máy chủ mail của một tổ chức (xem
mục 2.4) và Web Cache là ứng dụng cổng.
Gateway ứng dụng không đến mà không có nhược điểm của họ. Đầu tiên, một cổng ứng dụng khác nhau là cần thiết cho mỗi ứng dụng. Thứ hai, có một hình phạt hiệu quả để được trả tiền, vì tất cả các dữ liệu sẽ được chuyển tiếp qua các cổng. Điều này trở thành
một mối quan tâm đặc biệt khi nhiều người dùng hoặc các ứng dụng đang sử dụng máy gateway cùng. Cuối cùng, phần mềm máy khách phải biết làm thế nào để liên hệ với các cửa ngõ
ra khi người dùng tạo một yêu cầu, và phải biết làm thế nào để nói với các cổng ứng dụng
những gì máy chủ bên ngoài để kết nối.
8.9.2 Intrusion Detection Systems
Chúng ta đã thấy rằng một bộ lọc gói (truyền thống và stateful) kiểm tra IP, TCP, UDP,
và các lĩnh vực đầu ICMP khi quyết định các gói tin để vượt qua tường lửa.
Tuy nhiên, để phát hiện nhiều loại tấn công, chúng ta cần phải thực hiện kiểm tra gói tin sâu sắc,
đó là, nhìn xa hơn những tiêu đề lĩnh vực và vào các dữ liệu ứng dụng thực tế rằng các
gói tin mang. Như chúng ta đã thấy trong Phần 8.9.1, các cổng ứng dụng thường làm gói sâu
kiểm tra. Tuy nhiên, một cổng ứng dụng chỉ thực hiện điều này cho một ứng dụng cụ thể.
Rõ ràng, có một chỗ đứng cho thêm một thiết bị một thiết bị không chỉ kiểm tra
các tiêu đề của tất cả các gói tin đi qua nó (như một bộ lọc gói tin), nhưng cũng thực hiện
kiểm tra gói tin sâu (không giống như một bộ lọc gói tin). Khi một thiết bị như vậy quan sát một
gói khả nghi, hoặc một loạt đáng ngờ của gói tin, nó có thể ngăn chặn những gói tin
đi vào mạng lưới tổ chức. Hoặc, bởi vì hoạt động này chỉ được coi là
đáng ngờ, các thiết bị có thể cho phép các gói tin vượt qua, nhưng gửi thông báo đến một mạng lưới
quản trị viên, những người có thể sau đó có một cái nhìn sâu hơn về các giao thông và có thích hợp
đang được dịch, vui lòng đợi..
