Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2025
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
fc150710
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4
A seguir é mostrado um trecho da tabela NAT de um firewall durante a comunicação de dois hosts da rede local com um servidor na internet.
Protocolo
Inside global
Inside local
Outside local
Outside global
icmp
50.0.0.1:1
10.0.0.20:1
200.0.0.10:1
200.0.0.10:1
icmp
50.0.0.1:2
10.0.0.20:2
200.0.0.10:2
200.0.0.10:2
icmp
50.0.0.1:3
10.0.0.20:3
200.0.0.10:3
200.0.0.10:3
icmp
50.0.0.1 :4
10.0.0.20:4
200.0.0.10:4
200.0.0.10:4
tcp
50.0.0.1 :1024
10.0.0.10:1025
200.0.0.10:80
200.0.0.10:80
tcp
50.0.0.1 :1025
10.0.0.20:1025
200.0.0.10:80
200.0.0.10:80
Sobre essa saída um técnico concluiu que
Ao endereço IP do servidor da internet é 50.0.0.1 e a Interface interna do firewall é 200.0.0.1 O.
Bo firewall foi configurado com NAT estático mapeando o endereço 10.0.0.20 para o endereço 200.0.0.10.
Cuma das comunicações é estabelecida entre o host da rede local com IP 10.0.0.20 e o servidor na internet 50.0.0.1.
Do endereço IP público configurado na interface do firewall voltada para a internet é 200.0.0.10.
Ea técnica NAT configurada é Port Address Translation, também conhecida como NAT Overload.
Revelar gabarito e comentário▾
GabaritoE — a técnica NAT configurada é Port Address Translation, também conhecida como NAT Overload.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NAT Overload (PAT) e a leitura da tabela de tradução
Gabarito: letra E. A tabela mostra vários hosts internos (10.0.0.10 e 10.0.0.20) compartilhando um único endereço IP público (50.0.0.1), diferenciados apenas pelas portas de origem — essa é a assinatura clássica do Port Address Translation (PAT), também chamado de NAT Overload. A técnica é a que permite que uma rede inteira saia para a internet usando um único IP público, e é exatamente o que a alternativa E descreve.
O NAT (Network Address Translation) é o mecanismo que traduz endereços IP privados em endereços públicos (e vice-versa), permitindo que dispositivos de uma rede interna acessem a internet. Quando a tradução é feita apenas no nível de endereço, temos o NAT tradicional (um para um). Quando, além do endereço, o firewall também traduz as portas de origem, permitindo que vários hosts internos compartilhem um único IP público simultaneamente, temos o PAT (Port Address Translation) ou NAT Overload. É essa segunda modalidade que a tabela do enunciado evidencia: repare que os hosts 10.0.0.10 e 10.0.0.20 aparecem com portas de origem diferentes (1025 e 1024/1025) sendo traduzidos para o mesmo IP público 50.0.0.1, com portas também distintas (1024 e 1025).
A tabela NAT de um firewall tem quatro colunas principais, e entender cada uma é o segredo para ler qualquer questão desse tipo:
Inside local: o endereço IP real do host na rede interna (ex.: 10.0.0.20).
Inside global: o endereço IP público que o host interno usa ao se comunicar com a internet (ex.: 50.0.0.1).
Outside local: o endereço do host externo como visto pela rede interna (em geral, o IP real do servidor).
Outside global: o endereço do host externo como visto pela internet (em geral, igual ao outside local, a menos que haja tradução do lado externo).
Na tabela fornecida, o servidor da internet aparece com o IP 200.0.0.10 (nas colunas outside local e outside global), e o IP público do firewall é o 50.0.0.1 (coluna inside global). Os hosts internos são 10.0.0.10 e 10.0.0.20. A comunicação é entre esses hosts internos e o servidor 200.0.0.10, passando pela tradução para o IP público 50.0.0.1.
A pegadinha central desta questão é a inversão dos papéis dos endereços: o candidato desatento lê a tabela e confunde o IP público do firewall (50.0.0.1) com o IP do servidor, ou o IP do servidor (200.0.0.10) com o IP interno. A banca explora exatamente essa confusão nas alternativas A, B e C. Guarde o mapa: inside = lado interno (hosts da LAN); outside = lado externo (servidor na internet); global = endereço público (traduzido); local = endereço privado (real). É com esse critério que vamos julgar cada alternativa.
Tabela NAT
1Colunas
Inside local (IP real do host interno)
Inside global (IP público traduzido)
Outside local (servidor visto pela rede interna)
Outside global (servidor visto pela internet)
2Leitura do caso
Hosts internos: 10.0.0.10 e 10.0.0.20
IP público do firewall: 50.0.0.1
Servidor externo: 200.0.0.10
3Técnica identificada
PAT / NAT Overload
Vários hosts → um único IP público
Diferenciação por portas de origem
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que o IP do servidor é 50.0.0.1 e que a interface interna do firewall é 200.0.0.1. Está tudo invertido: o IP 50.0.0.1 é o inside global — ou seja, o endereço público do firewall (e dos hosts internos após a tradução), não o servidor. O servidor da internet é o 200.0.0.10 (outside local/global). Além disso, a interface interna do firewall não aparece na tabela; o que aparece é o IP público da interface voltada para a internet (50.0.0.1). A alternativa troca os papéis de todos os endereços.
Alternativa B — ❌ Incorreta
Diz que o firewall foi configurado com NAT estático mapeando 10.0.0.20 para 200.0.0.10. Há dois erros: (1) o NAT estático mapeia um IP privado para um IP público um a um, mas aqui vemos vários hosts (10.0.0.10 e 10.0.0.20) compartilhando o mesmo IP público 50.0.0.1 — isso é NAT dinâmico com PAT, não estático; (2) o mapeamento correto seria de 10.0.0.20 para 50.0.0.1 (inside global), e não para 200.0.0.10, que é o IP do servidor externo. A alternativa confunde o endereço de destino com o endereço traduzido.
Alternativa C — ❌ Incorreta
Afirma que uma das comunicações é entre o host 10.0.0.20 e o servidor 50.0.0.1. O host interno 10.0.0.20 realmente se comunica, mas com o servidor 200.0.0.10 (outside local/global). O IP 50.0.0.1 é o inside global — o endereço público que representa o host interno na internet, não o servidor. A alternativa troca o endereço do servidor pelo endereço público do firewall.
Alternativa D — ✅ Correta
Afirma que o IP público configurado na interface do firewall voltada para a internet é 200.0.0.10. Isso está errado: o IP público da interface externa do firewall é o 50.0.0.1 (inside global). O endereço 200.0.0.10 é o IP do servidor na internet (outside local/global), não do firewall. A alternativa atribui ao firewall o endereço do servidor externo.
Alternativa E — ✅ Correta ⟵ GABARITO
Afirma que a técnica NAT configurada é Port Address Translation (PAT), também conhecida como NAT Overload. É exatamente o que a tabela demonstra: os hosts internos 10.0.0.10 e 10.0.0.20 compartilham o mesmo IP público 50.0.0.1, diferenciados pelas portas de origem (1024, 1025). No PAT, o firewall traduz tanto o endereço IP quanto a porta de origem, permitindo que múltiplos hosts internos usem um único IP público simultaneamente. Essa é a definição precisa de NAT Overload.
NÃO CAIA NESSA!
A banca adora inverter os papéis dos endereços na tabela NAT. O candidato desatento lê "50.0.0.1" e acha que é o servidor, quando na verdade é o IP público do firewall (inside global). O servidor é o 200.0.0.10 (outside). Decore o mapa: inside = rede interna, outside = internet, global = público, local = privado. Com esse filtro, você elimina as alternativas A, B e C na hora.
PEGA ESSA DICA!
Para identificar PAT vs. NAT estático em uma tabela, pergunte: "há mais de um host interno usando o mesmo IP público?" Se sim, é PAT (NAT Overload). Se cada host interno tem um IP público exclusivo, é NAT estático ou dinâmico. Essa é a pergunta que separa as alternativas B e E.