Pular para o conteúdo principal

Questão de Segurança da Informação — Ferramentas de Firewall (IPtables, Pfsense, etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoFerramentas de Firewall (IPtables, Pfsense, etc.)
Código
ce418160
Banca
CESPE / CEBRASPE
Órgão
EMBRAPA
Ano
2025
Cargo
Ana ( )
Julgue o item a seguir, referente a gerenciamento de servidores Windows e Linux.   A execução do comando que se segue bloqueará as portas TCP 1025 e 65536. iptables -A FORWARD -p tcp --dport 1025:65536 -j REJECT
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Comando iptables: bloqueio de portas TCP

❌ ERRADO. O comando apresentado não bloqueará as portas TCP 1025 e 65536, pois a porta 65536 não existe no protocolo TCP — o intervalo de portas válidas vai de 0 a 65535. Além disso, a sintaxe do comando está incompleta: falta o parâmetro --dport (que foi escrito como dport, sem os dois traços) e a regra não especifica a interface de rede, o que pode gerar erro de execução ou comportamento inesperado. O comando correto para bloquear as portas de 1025 a 65535 seria: iptables -A FORWARD -p tcp --dport 1025:65535 -j REJECT.

O iptables é uma ferramenta de firewall do Linux que atua como interface para o Netfilter, o sistema de filtragem de pacotes do kernel. Ele permite criar regras para controlar o tráfego de rede com base em endereços, portas e protocolos. A estrutura básica de um comando iptables inclui a tabela (por padrão, filter), a cadeia (chain) onde a regra será inserida (por exemplo, FORWARD, INPUT, OUTPUT), a especificação do protocolo (-p tcp), a porta de destino (--dport), e a ação a ser tomada (-j REJECT ou -j DROP).

No comando do enunciado, há dois problemas principais:

  1. Porta 65536 inválida: O protocolo TCP usa portas de 16 bits, ou seja, o intervalo válido é de 0 a 65535. A porta 65536 não existe, portanto a regra não pode bloquear uma porta inexistente. Se o administrador tentar aplicar essa regra, o iptables provavelmente emitirá um erro de sintaxe ou ignorará a regra.

  2. Sintaxe incorreta: O parâmetro --dport foi escrito como dport, sem os dois traços. No iptables, as opções longas devem ser precedidas por --. Além disso, a regra não especifica a interface de rede (-i ou -o), o que pode fazer com que a regra seja aplicada a todas as interfaces, mas isso não é um erro em si — apenas uma omissão que pode ter consequências não desejadas.

Para bloquear corretamente as portas TCP de 1025 a 65535, o comando deveria ser:

iptables -A FORWARD -p tcp --dport 1025:65535 -j REJECT

Esse comando adiciona uma regra na cadeia FORWARD que rejeita todos os pacotes TCP cuja porta de destino esteja no intervalo de 1025 a 65535. A ação REJECT envia uma mensagem de erro ao remetente, enquanto DROP simplesmente descarta o pacote silenciosamente.

A banca explora aqui a pegadinha clássica de usar um número de porta fora do intervalo válido (65536 em vez de 65535) e a omissão dos dois traços em --dport. O candidato desatento pode ler o comando e achar que está correto, sem perceber que a porta 65536 não existe. Além disso, a falta de -- em dport torna o comando inválido, pois o iptables não reconheceria a opção.

NÃO CAIA NESSA!

A banca troca o limite superior do intervalo de portas: em vez de 65535, usa 65536. Como as portas TCP são números de 16 bits, o valor máximo é 65535. Além disso, o comando está com a sintaxe errada (dport sem --), o que o tornaria inválido. Fique atento a esses dois detalhes: o intervalo de portas válidas e a grafia correta das opções do iptables.

  1. 1Porta 65536 inválida (máx. 65535)
  2. 2Sintaxe errada: 'dport' sem '--'
  3. 3Comando não bloqueia as portas
LEVEL · soulevel.com.br

Alternativa E — ❌ Errado (Gabarito)

A afirmação está errada porque o comando não bloqueará as portas 1025 e 65536. O erro principal é a porta 65536, que não existe no protocolo TCP — o intervalo válido é de 0 a 65535. Além disso, a sintaxe dport sem os dois traços (--dport) torna o comando inválido. Portanto, o item está incorreto.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce418160