Questão de Redes de Computadores — Arquitetura TCP/IP — FGV 2024
Redes de Computadores›Arquitetura TCP/IP
Código
fg098452
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
Um determinado invasor utilizou a opção de fragmentação do IP para criar fragmentos extremamente pequenos e forçar que a informação do cabeçalho TCP fique em um fragmento de pacote separado.Uma contramedida efetiva para tal cenário é impor uma regra que:
Adescarte todos os pacotes que usem a opção de roteamento baseado na origem;
Bdescarte pacotes cujo endereço de origem seja interno se esses pacotes chegarem a uma interface externa;
Cestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
Destabeleça que o último fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
Eestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade máxima predefinida do cabeçalho de transporte.
Revelar gabarito e comentário▾
GabaritoC — estabeleça que o primeiro fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataque de Fragmentação Mínima (Tiny Fragment Attack) e Contramedida
Gabarito: letra C. O ataque descrito explora a fragmentação IP para gerar fragmentos extremamente pequenos, de modo que o cabeçalho completo da camada de transporte (TCP) não esteja contido no primeiro fragmento. Isso permite que firewalls que inspecionam apenas o primeiro fragmento sejam burlados. A contramedida efetiva é exigir que o primeiro fragmento contenha uma quantidade mínima predefinida do cabeçalho de transporte (por exemplo, pelo menos 20 bytes para TCP ou 8 bytes para UDP), garantindo que as informações essenciais estejam visíveis para inspeção.
Análise do Ataque
No ataque de fragmentação mínima (Tiny Fragment Attack), o invasor cria um pacote IP fragmentado onde o primeiro fragmento tem apenas alguns bytes de payload – insuficiente para conter o cabeçalho TCP completo (que possui no mínimo 20 bytes). Os demais fragmentos carregam o restante do cabeçalho. Firewalls que não reordenam e inspecionam todos os fragmentos (apenas analisam o primeiro) podem deixar passar tráfego malicioso, pois não enxergam as portas de origem/destino, flags ou outros campos do TCP.
1IP fragmentado em partes mínimas
21º fragmento sem cabeçalho TCP completo
3Firewall não inspeciona fragmentos seguintes
4Tráfego malicioso burla a inspeção
LEVEL · soulevel.com.br
Alternativas
Alternativa A — ❌ Incorreta
Descartar pacotes com roteamento baseado na origem (source routing) é uma medida de segurança contra ataques de spoofing ou roteamento malicioso, mas não mitiga a fragmentação mínima que explora tamanhos de fragmento.
Alternativa B — ❌ Incorreta
Descartar pacotes com endereço de origem interno em interface externa (anti-spoofing) combate ataques de falsificação de IP, não o ataque descrito.
Alternativa C — ✅ Correta ⟵ GABARITO
Estabelecer um tamanho mínimo para o primeiro fragmento garante que ele contenha o cabeçalho de transporte completo. Segundo as boas práticas de firewall, fragmentos que não atingem esse mínimo devem ser descartados. Isso impede que um invasor esconda o cabeçalho TCP em fragmentos posteriores.
NÃO CAIA NESSA!
A banca tenta confundir o candidato trocando "primeiro fragmento" por "último fragmento" (alternativa D) e "mínimo" por "máximo" (alternativa E). O ataque fragmenta o primeiro pacote para ser o menor; a defesa, portanto, exige um tamanho mínimo logo no primeiro fragmento.
Alternativa D — ❌ Incorreta
O último fragmento é justamente onde o atacante coloca o restante do cabeçalho. Exigir tamanho mínimo no último fragmento não resolve, pois o firewall só teria acesso ao cabeçalho completo em um estágio posterior, perdendo a oportunidade de bloquear o ataque na inspeção inicial.
Alternativa E — ❌ Incorreta
Estabelecer um tamanho máximo para o primeiro fragmento é inócuo ou até contraproducente: o atacante já gera fragmentos pequenos, e um limite máximo não impediria que ele continuasse criando fragmentos mínimos. A defesa deve ser um limite mínimo.
PEGA ESSA DICA!
Lembre-se da lógica: o invasor quer que o primeiro fragmento seja o menor possível (para esconder o cabeçalho). A contramedida natural é obrigar que ele tenha um tamanho mínimo suficiente para carregar todo o cabeçalho de transporte.