Um método de instalação para o Snort é chamado de modo in-line. Nesta configuração, o seu sensor snort será um ponto de estrangulamento para o seu tráfego, muito semelhante a um roteador ou firewall tradicional. Todos os pacotes serão recebidos na interface externa, passados pelo aplicativo snort e depois encaminhados para a interface interna. Se feito corretamente, será transparente para o tráfego e será nada mais do que uma ponte. Também não requer modificações nos servidores que você está tentando proteger. Todo o tráfego fluirá pelo sensor porque não pode ir a nenhum outro lugar.
A partir daqui, você pode decidir se deseja executar o snort no modo IDS ou IDP. O IDS é menos assustador de implementar, pois alertas serão disparados e tráfego ruim será registrado, mas os pacotes ainda serão passados. O modo IDP analisará os pacotes e, se configurado, descartará o pacote se ele disparar um alerta.
Em qualquer caso, você deve ter cuidado com as regras que você configura e com o tamanho adequado do seu sensor. Se, por exemplo, se o processo do snortd estiver sobrecarregado e não puder processar um pacote, ele não conseguirá sair do outro lado. É bastante trivial para o snort atingir 100% de uso de CPU ou memória.