Pular para o conteúdo principal

Questão de Redes de Computadores — Firewall — FCC 2022

Redes de ComputadoresFirewall
Código
fc064587
Banca
FCC
Órgão
TRT - 17ª Região (ES)
Ano
2022
Cargo
Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação
A regra de firewall: iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT, foi adicionada ao iptables no Linux Red Hat. A opção RELATED tem o objetivo de
  1. Apermitir pacotes que estão requisitando uma nova conexão e que fazem parte de uma conexão existente, como as portas 20 e 21 do protocolo FTP.
  2. Binspecionar e restringir pacotes que não fazem parte de nenhuma conexão na tabela de rastreamento de conexão.
  3. Cpermitir pacotes que requerem uma nova conexão, tal como uma requisição HTTP.
  4. Dencaminhar pacotes que fazem parte de uma conexão existente como, por exemplo, ICMP.
  5. Epermitir o encaminhamento apenas de pacotes que correspondem a protocolos orientados à conexão.
Revelar gabarito e comentário

GabaritoA — permitir pacotes que estão requisitando uma nova conexão e que fazem parte de uma conexão existente, como as portas 20 e 21 do protocolo FTP.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall iptables e estados de conexão

Gabarito: letra A. A opção RELATED no iptables é usada para permitir pacotes de novas conexões que são relacionadas a conexões já existentes, como as conexões de dados do FTP (porta 20) que são iniciadas a partir da conexão de controle (porta 21). Essa funcionalidade faz parte do filtro stateful (com estados NEW, ESTABLISHED, RELATED, INVALID).

O iptables utiliza o módulo conntrack para rastrear conexões e classificar cada pacote em um estado. A regra do enunciado (-m state --state ESTABLISHED,RELATED -j ACCEPT) aceita pacotes de conexões já estabelecidas (ESTABLISHED) e também pacotes de novas conexões que são relacionadas (RELATED). A seguir, uma tabela resumo dos estados:

Estado

Descrição

Exemplo típico

NEW

Pacote que inicia uma nova conexão

Primeiro SYN de uma conexão TCP

ESTABLISHED

Pacote de uma conexão já estabelecida (resposta)

Pacotes subsequentes de uma conexão TCP

RELATED

Nova conexão que está relacionada a uma existente

Conexão de dados FTP (porta 20) em modo ativo

INVALID

Pacote que não corresponde a nenhuma conexão conhecida

Pacote com estado inválido ou spoofed

NÃO CAIA NESSA!

A banca testa a diferença entre os estados. Candidatos comuns confundem RELATED com NEW (alternativa C) ou com ESTABLISHED (alternativa D). Lembre-se: RELATED é uma nova conexão, mas que depende de uma conexão existente para existir – o exemplo clássico é o FTP.

Alternativa A — ✅ Correta ⟵ GABARITO

Define corretamente RELATED: permite pacotes que requisitam uma nova conexão e que fazem parte de uma conexão existente, como as portas 20 e 21 do FTP. Exato.

Alternativa B — ❌ Incorreta

Descreve o comportamento do estado INVALID, não do RELATED. Pacotes que não fazem parte de nenhuma conexão na tabela de rastreamento são classificados como INVALID e normalmente são descartados.

Alternativa C — ❌ Incorreta

Descreve o estado NEW. Um pacote que requer uma nova conexão (como uma requisição HTTP) é classificado como NEW, não RELATED.

Alternativa D — ❌ Incorreta

Descreve o estado ESTABLISHED. Pacotes que fazem parte de uma conexão existente (como respostas ICMP de um ping já iniciado) são ESTABLISHED, não RELATED. RELATED não é apenas “parte de uma conexão existente”, mas sim uma nova conexão relacionada.

Alternativa E — ❌ Incorreta

Afirma que RELATED permite apenas protocolos orientados à conexão. Na verdade, RELATED também se aplica a protocolos não orientados (ex.: UDP, ICMP) quando há relação com uma conexão existente (ex.: respostas ICMP de erro relacionadas a uma conexão UDP).

Conclusão: A alternativa A é a única que descreve corretamente o objetivo da opção RELATED no iptables.

Link permanente: /questoes/fc064587