Questão de Segurança da Informação — Ferramentas de Firewall (IPtables, Pfsense, etc.) — CESPE / CEBRASPE 2025
- Código
- ce418160
- Banca
- CESPE / CEBRASPE
- Órgão
- EMBRAPA
- Ano
- 2025
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O comando apresentado não bloqueará as portas TCP 1025 e 65536, pois a porta 65536 não existe no protocolo TCP — o intervalo de portas válidas vai de 0 a 65535. Além disso, a sintaxe do comando está incompleta: falta o parâmetro --dport (que foi escrito como dport, sem os dois traços) e a regra não especifica a interface de rede, o que pode gerar erro de execução ou comportamento inesperado. O comando correto para bloquear as portas de 1025 a 65535 seria: iptables -A FORWARD -p tcp --dport 1025:65535 -j REJECT.
O iptables é uma ferramenta de firewall do Linux que atua como interface para o Netfilter, o sistema de filtragem de pacotes do kernel. Ele permite criar regras para controlar o tráfego de rede com base em endereços, portas e protocolos. A estrutura básica de um comando iptables inclui a tabela (por padrão, filter), a cadeia (chain) onde a regra será inserida (por exemplo, FORWARD, INPUT, OUTPUT), a especificação do protocolo (-p tcp), a porta de destino (--dport), e a ação a ser tomada (-j REJECT ou -j DROP).
No comando do enunciado, há dois problemas principais:
Porta 65536 inválida: O protocolo TCP usa portas de 16 bits, ou seja, o intervalo válido é de 0 a 65535. A porta 65536 não existe, portanto a regra não pode bloquear uma porta inexistente. Se o administrador tentar aplicar essa regra, o iptables provavelmente emitirá um erro de sintaxe ou ignorará a regra.
Sintaxe incorreta: O parâmetro --dport foi escrito como dport, sem os dois traços. No iptables, as opções longas devem ser precedidas por --. Além disso, a regra não especifica a interface de rede (-i ou -o), o que pode fazer com que a regra seja aplicada a todas as interfaces, mas isso não é um erro em si — apenas uma omissão que pode ter consequências não desejadas.
Para bloquear corretamente as portas TCP de 1025 a 65535, o comando deveria ser:
iptables -A FORWARD -p tcp --dport 1025:65535 -j REJECTEsse comando adiciona uma regra na cadeia FORWARD que rejeita todos os pacotes TCP cuja porta de destino esteja no intervalo de 1025 a 65535. A ação REJECT envia uma mensagem de erro ao remetente, enquanto DROP simplesmente descarta o pacote silenciosamente.
A banca explora aqui a pegadinha clássica de usar um número de porta fora do intervalo válido (65536 em vez de 65535) e a omissão dos dois traços em --dport. O candidato desatento pode ler o comando e achar que está correto, sem perceber que a porta 65536 não existe. Além disso, a falta de -- em dport torna o comando inválido, pois o iptables não reconheceria a opção.
A banca troca o limite superior do intervalo de portas: em vez de 65535, usa 65536. Como as portas TCP são números de 16 bits, o valor máximo é 65535. Além disso, o comando está com a sintaxe errada (dport sem --), o que o tornaria inválido. Fique atento a esses dois detalhes: o intervalo de portas válidas e a grafia correta das opções do iptables.
A afirmação está errada porque o comando não bloqueará as portas 1025 e 65536. O erro principal é a porta 65536, que não existe no protocolo TCP — o intervalo válido é de 0 a 65535. Além disso, a sintaxe dport sem os dois traços (--dport) torna o comando inválido. Portanto, o item está incorreto.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce418160