Вы не можете использовать прямую блокировку портов. Есть несколько альтернатив. Фильтр Layer7 работает медленно, ненадежно и, насколько мне известно, больше не поддерживается.
IPP2P в порядке, но был заменен OpenDPI, который теперь был прекращен спонсором ipoque (который продает PACE, коммерческий эквивалент). NDPI является логическим завершением этого небольшого пути: http://www.ntop.org/products/ НИПИ /
Самым простым и довольно эффективным является продолжение предложения Дэвида Пашли. Заблокируйте все порты и разрешите только то, что вам нужно, - и расширьте это, передав прокси те службы, которые вам нужны - например, с помощью веб-прокси и, возможно, внутреннего почтового сервера, которому разрешен порт 25, но клиенты общаются только с внутренним сервером. Таким образом, вы можете иметь клиентов, которым вообще не нужны открытые порты на брандмауэре. Это должно работать, но может начать рушиться, если вам нужно использовать какие-либо сложные и / или плохо написанные приложения, которым нужен прямой доступ.