Une tâche scientifique et technique urgente consiste actuellement à développer et à améliorer les méthodes et les moyens de contrôle d'accès aux réseaux IP basés sur la détection et le blocage des connexions virtuelles qui constituent une menace pour la sécurité des ressources du réseau. Dans ce document, nous proposons une approche pour résoudre ce problème, basée sur la représentation de chaque connexion virtuelle sous la forme d'un modèle d'État. Ce modèle comprend à la fois des paramètres déterministes du réseau, des niveaux de transport et d'application de l'interconnexion, ainsi que des caractéristiques statistiques du flux de paquets IP. Les paramètres du modèle sont analysés par le pare-feu, qui fonctionne en mode furtif. Il s'appuie sur le modèle de connexion virtuelle théorique proposé par l'auteur, ainsi que sur l'algèbre des règles de filtrage, qui décrit formellement la politique d'accès aux ressources du réseau. La description des modèles développés de l'état des connexions virtuelles, les méthodes de détection des attaques par inondation basées sur l'analyse des caractéristiques statistiques des connexions virtuelles, ainsi que l'architecture du pare-feu, mettant en oeuvre les résultats obtenus dans le cadre des travaux sont présentés.