Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2025

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
fc150710
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4

A seguir é mostrado um trecho da tabela NAT de um firewall durante a comunicação de dois hosts da rede local com um servidor na internet.

 

Protocolo

Inside global Inside local Outside local

Outside global

icmp

50.0.0.1:1 10.0.0.20:1 200.0.0.10:1

200.0.0.10:1

icmp

50.0.0.1:2 10.0.0.20:2 200.0.0.10:2

200.0.0.10:2

icmp

50.0.0.1:3 10.0.0.20:3 200.0.0.10:3

200.0.0.10:3

icmp

50.0.0.1 :4 10.0.0.20:4 200.0.0.10:4

200.0.0.10:4

tcp

50.0.0.1 :1024 10.0.0.10:1025 200.0.0.10:80

200.0.0.10:80

tcp

50.0.0.1 :1025 10.0.0.20:1025 200.0.0.10:80

200.0.0.10:80

 

 Sobre essa saída um técnico concluiu que

  1. Ao endereço IP do servidor da internet é 50.0.0.1 e a Interface interna do firewall é 200.0.0.1 O.
  2. Bo firewall foi configurado com NAT estático mapeando o endereço 10.0.0.20 para o endereço 200.0.0.10.
  3. Cuma das comunicações é estabelecida entre o host da rede local com IP 10.0.0.20 e o servidor na internet 50.0.0.1.
  4. Do endereço IP público configurado na interface do firewall voltada para a internet é 200.0.0.10.
  5. Ea técnica NAT configurada é Port Address Translation, também conhecida como NAT Overload.
Revelar gabarito e comentário

GabaritoE — a técnica NAT configurada é Port Address Translation, também conhecida como NAT Overload.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NAT Overload (PAT) e a leitura da tabela de tradução

Gabarito: letra E. A tabela mostra vários hosts internos (10.0.0.10 e 10.0.0.20) compartilhando um único endereço IP público (50.0.0.1), diferenciados apenas pelas portas de origem — essa é a assinatura clássica do Port Address Translation (PAT), também chamado de NAT Overload. A técnica é a que permite que uma rede inteira saia para a internet usando um único IP público, e é exatamente o que a alternativa E descreve.

O NAT (Network Address Translation) é o mecanismo que traduz endereços IP privados em endereços públicos (e vice-versa), permitindo que dispositivos de uma rede interna acessem a internet. Quando a tradução é feita apenas no nível de endereço, temos o NAT tradicional (um para um). Quando, além do endereço, o firewall também traduz as portas de origem, permitindo que vários hosts internos compartilhem um único IP público simultaneamente, temos o PAT (Port Address Translation) ou NAT Overload. É essa segunda modalidade que a tabela do enunciado evidencia: repare que os hosts 10.0.0.10 e 10.0.0.20 aparecem com portas de origem diferentes (1025 e 1024/1025) sendo traduzidos para o mesmo IP público 50.0.0.1, com portas também distintas (1024 e 1025).

A tabela NAT de um firewall tem quatro colunas principais, e entender cada uma é o segredo para ler qualquer questão desse tipo:

  • Inside local: o endereço IP real do host na rede interna (ex.: 10.0.0.20).

  • Inside global: o endereço IP público que o host interno usa ao se comunicar com a internet (ex.: 50.0.0.1).

  • Outside local: o endereço do host externo como visto pela rede interna (em geral, o IP real do servidor).

  • Outside global: o endereço do host externo como visto pela internet (em geral, igual ao outside local, a menos que haja tradução do lado externo).

Na tabela fornecida, o servidor da internet aparece com o IP 200.0.0.10 (nas colunas outside local e outside global), e o IP público do firewall é o 50.0.0.1 (coluna inside global). Os hosts internos são 10.0.0.10 e 10.0.0.20. A comunicação é entre esses hosts internos e o servidor 200.0.0.10, passando pela tradução para o IP público 50.0.0.1.

A pegadinha central desta questão é a inversão dos papéis dos endereços: o candidato desatento lê a tabela e confunde o IP público do firewall (50.0.0.1) com o IP do servidor, ou o IP do servidor (200.0.0.10) com o IP interno. A banca explora exatamente essa confusão nas alternativas A, B e C. Guarde o mapa: inside = lado interno (hosts da LAN); outside = lado externo (servidor na internet); global = endereço público (traduzido); local = endereço privado (real). É com esse critério que vamos julgar cada alternativa.

Tabela NAT
  • 1Colunas
    • Inside local (IP real do host interno)
    • Inside global (IP público traduzido)
    • Outside local (servidor visto pela rede interna)
    • Outside global (servidor visto pela internet)
  • 2Leitura do caso
    • Hosts internos: 10.0.0.10 e 10.0.0.20
    • IP público do firewall: 50.0.0.1
    • Servidor externo: 200.0.0.10
  • 3Técnica identificada
    • PAT / NAT Overload
    • Vários hosts → um único IP público
    • Diferenciação por portas de origem
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que o IP do servidor é 50.0.0.1 e que a interface interna do firewall é 200.0.0.1. Está tudo invertido: o IP 50.0.0.1 é o inside global — ou seja, o endereço público do firewall (e dos hosts internos após a tradução), não o servidor. O servidor da internet é o 200.0.0.10 (outside local/global). Além disso, a interface interna do firewall não aparece na tabela; o que aparece é o IP público da interface voltada para a internet (50.0.0.1). A alternativa troca os papéis de todos os endereços.

Alternativa B — ❌ Incorreta

Diz que o firewall foi configurado com NAT estático mapeando 10.0.0.20 para 200.0.0.10. Há dois erros: (1) o NAT estático mapeia um IP privado para um IP público um a um, mas aqui vemos vários hosts (10.0.0.10 e 10.0.0.20) compartilhando o mesmo IP público 50.0.0.1 — isso é NAT dinâmico com PAT, não estático; (2) o mapeamento correto seria de 10.0.0.20 para 50.0.0.1 (inside global), e não para 200.0.0.10, que é o IP do servidor externo. A alternativa confunde o endereço de destino com o endereço traduzido.

Alternativa C — ❌ Incorreta

Afirma que uma das comunicações é entre o host 10.0.0.20 e o servidor 50.0.0.1. O host interno 10.0.0.20 realmente se comunica, mas com o servidor 200.0.0.10 (outside local/global). O IP 50.0.0.1 é o inside global — o endereço público que representa o host interno na internet, não o servidor. A alternativa troca o endereço do servidor pelo endereço público do firewall.

Alternativa D — ✅ Correta

Afirma que o IP público configurado na interface do firewall voltada para a internet é 200.0.0.10. Isso está errado: o IP público da interface externa do firewall é o 50.0.0.1 (inside global). O endereço 200.0.0.10 é o IP do servidor na internet (outside local/global), não do firewall. A alternativa atribui ao firewall o endereço do servidor externo.

Alternativa E — ✅ Correta ⟵ GABARITO

Afirma que a técnica NAT configurada é Port Address Translation (PAT), também conhecida como NAT Overload. É exatamente o que a tabela demonstra: os hosts internos 10.0.0.10 e 10.0.0.20 compartilham o mesmo IP público 50.0.0.1, diferenciados pelas portas de origem (1024, 1025). No PAT, o firewall traduz tanto o endereço IP quanto a porta de origem, permitindo que múltiplos hosts internos usem um único IP público simultaneamente. Essa é a definição precisa de NAT Overload.

NÃO CAIA NESSA!

A banca adora inverter os papéis dos endereços na tabela NAT. O candidato desatento lê "50.0.0.1" e acha que é o servidor, quando na verdade é o IP público do firewall (inside global). O servidor é o 200.0.0.10 (outside). Decore o mapa: inside = rede interna, outside = internet, global = público, local = privado. Com esse filtro, você elimina as alternativas A, B e C na hora.

PEGA ESSA DICA!

Para identificar PAT vs. NAT estático em uma tabela, pergunte: "há mais de um host interno usando o mesmo IP público?" Se sim, é PAT (NAT Overload). Se cada host interno tem um IP público exclusivo, é NAT estático ou dinâmico. Essa é a pergunta que separa as alternativas B e E.

Gabarito: letra E

Link permanente: /questoes/fc150710