Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2025
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
fc150728
Banca
FCC
Órgão
SEFAZ PI
Ano
2025
Cargo
AFFE ( )
Uma equipe de segurança da informação está configurando regras de firewall em um roteador de borda cuja interface WAN possui o IP público 200.150.100.10. O objetivo principal é proteger a rede interna 192.168.10.0/24 contra tentativas de acesso remoto não autorizado, bloqueando o tráfego de entrada da internet para portas comumente utilizadas em ataques e exploração de serviços vulneráveis, como Telnet (porta 23), SMB (porta 445) e RDP (porta 3389). As conexões indesejadas podem ser feitas tanto via TCP quanto UDP, e devem ser bloqueadas independentemente da origem. A equipe pretende aplicar essa regra na interface WAN, garantindo que nenhum tráfego dessas portas chegue aos hosts da rede interna. Nesse contexto e em condições ideais, a regra de firewall correta a ser implementada é:
ADENY TCP/UDP INBOUND PORTS 23, 445, 3389 FROM ANY TO 192.168.10.0/24
BDENY TCP/UDP INBOUND PORTS 23, 445, 3389 FROM ANY TO 200.150.100.10
CDENY TCP OUTBOUND PORTS 23, 445, 3389 FROM 192.168.10.0/24 TO ANY
DALLOW TCP/UDP INBOUND PORTS 23, 445, 3389 FROM ANY TO 192.168.10.0/24
EDENY TCP/UDP INBOUND PORTS 23, 445, 3389 FROM 192.168.10.0/24 TO ANY
Revelar gabarito e comentário▾
GabaritoA — DENY TCP/UDP INBOUND PORTS 23, 445, 3389 FROM ANY TO 192.168.10.0/24
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: regras de bloqueio de tráfego de entrada
Gabarito: letra A. A regra correta deve bloquear o tráfego de entrada (inbound) vindo de qualquer origem (FROM ANY) destinado à rede interna (TO 192.168.10.0/24), nas portas 23, 445 e 3389, tanto para TCP quanto para UDP. A alternativa A é a única que combina todos esses elementos corretamente: DENY, TCP/UDP, INBOUND, FROM ANY e TO 192.168.10.0/24.
O firewall é um dispositivo de segurança que atua como ponto de controle entre redes, aplicando políticas de segurança ao tráfego que o atravessa. Ele pode ser implementado como software ou hardware e sua função principal é filtrar pacotes com base em regras que consideram endereços IP, portas e protocolos. No contexto da questão, o objetivo é proteger a rede interna 192.168.10.0/24 contra acessos remotos não autorizados vindos da internet, bloqueando portas conhecidas por serem exploradas em ataques: Telnet (23), SMB (445) e RDP (3389).
A regra de firewall precisa ser aplicada na interface WAN, que é a interface voltada para a internet. O tráfego que se deseja bloquear é o de entrada (inbound), ou seja, aquele que vem da internet em direção à rede interna. A origem é qualquer endereço (FROM ANY), pois as conexões indesejadas podem vir de qualquer lugar. O destino é a rede interna (TO 192.168.10.0/24), pois é lá que estão os hosts que se deseja proteger. Além disso, como as conexões podem ser tanto TCP quanto UDP, a regra deve abranger ambos os protocolos.
A alternativa A atende a todos esses requisitos: DENY (bloquear), TCP/UDP (ambos os protocolos), INBOUND (tráfego de entrada), PORTS 23, 445, 3389 (as portas vulneráveis), FROM ANY (qualquer origem) e TO 192.168.10.0/24 (a rede interna). As demais alternativas apresentam erros conceituais ou de direção do tráfego, como veremos a seguir.
A pegadinha central desta questão está na direção do tráfego e no endereço de destino. Muitos candidatos podem confundir o IP público da interface WAN (200.150.100.10) com o destino do tráfego que se deseja proteger. O IP público é o endereço da interface do roteador na internet, mas o tráfego que se quer bloquear é aquele que, após passar pelo roteador, seria encaminhado para a rede interna. Portanto, o destino correto na regra é a rede interna 192.168.10.0/24, e não o IP público da interface WAN.
Regra de firewall: Ação (DENY (bloquear), ALLOW (permitir)); Protocolo (TCP, UDP); Direção (INBOUND (entrada), OUTBOUND (saída)); Origem (FROM) (ANY (internet), Rede interna); Destino (TO) (Rede interna 192.168.10.0/24, IP público da WAN)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A está correta porque especifica exatamente o que o enunciado pede: bloquear (DENY) o tráfego de entrada (INBOUND) nas portas 23, 445 e 3389, tanto para TCP quanto para UDP, vindo de qualquer origem (FROM ANY) e destinado à rede interna (TO 192.168.10.0/24). Essa regra, aplicada na interface WAN, impede que qualquer pacote vindo da internet com destino a essas portas na rede interna seja encaminhado, protegendo os hosts internos contra tentativas de acesso remoto não autorizado.
Alternativa B — ❌ Incorreta
A alternativa B está incorreta porque o destino da regra é o IP público da interface WAN (200.150.100.10), e não a rede interna (192.168.10.0/24). O IP público é o endereço do roteador na internet, mas o tráfego que se deseja bloquear é aquele que seria encaminhado para os hosts da rede interna. Ao especificar o IP público como destino, a regra bloquearia apenas o tráfego destinado à própria interface do roteador, não protegendo a rede interna. O destino correto deve ser a rede interna 192.168.10.0/24.
Alternativa C — ❌ Incorreta
A alternativa C está incorreta porque especifica tráfego de saída (OUTBOUND) e inverte a direção: FROM 192.168.10.0/24 TO ANY. O objetivo é bloquear o tráfego de entrada (INBOUND) vindo da internet para a rede interna, não o tráfego de saída. Além disso, a regra de saída bloquearia as conexões iniciadas pelos hosts internos, o que não é o que o enunciado pede. A direção do tráfego está completamente invertida.
Alternativa D — ❌ Incorreta
A alternativa D está incorreta porque usa ALLOW (permitir) em vez de DENY (bloquear). O objetivo é bloquear o tráfego nas portas 23, 445 e 3389, não permiti-lo. Permitir o tráfego nessas portas seria exatamente o oposto do que se deseja, deixando a rede interna vulnerável a ataques que exploram esses serviços. A ação correta é DENY.
Alternativa E — ❌ Incorreta
A alternativa E está incorreta porque inverte a direção do tráfego: FROM 192.168.10.0/24 TO ANY. Isso especifica tráfego de saída (OUTBOUND), partindo da rede interna para qualquer destino, quando o objetivo é bloquear o tráfego de entrada (INBOUND) vindo da internet para a rede interna. Além disso, a regra não especifica a direção INBOUND, o que a torna inadequada para o cenário descrito.
NÃO CAIA NESSA!
A banca explora a confusão entre o IP público da interface WAN (200.150.100.10) e o destino real do tráfego que se deseja proteger (a rede interna 192.168.10.0/24). O IP público é o endereço do roteador na internet, mas o tráfego que se quer bloquear é aquele que seria encaminhado para os hosts internos. Por isso, o destino correto na regra é a rede interna, não o IP público. Além disso, a banca inverte a direção do tráfego (INBOUND vs OUTBOUND) e troca a ação (DENY vs ALLOW) para confundir o candidato. Fique atento a esses três elementos: ação, direção e destino.
NÃO CAIA NESSA!
Para resolver questões de regras de firewall, identifique primeiro o que se deseja proteger (o destino), de onde vem o tráfego (a origem), em que direção ele flui (inbound ou outbound) e qual ação deve ser tomada (permitir ou bloquear). Monte a regra mentalmente antes de olhar as alternativas: DENY/ALLOW + protocolo + direção + portas + FROM + TO. Isso evita cair nas armadilhas de inversão de direção e de destino errado.