Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FGV 2025
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
fg169139
Banca
FGV
Órgão
TCE RR
Ano
2025
Cargo
ACE ( )
Um dispositivo de segurança de rede (firewall) controla o acesso à internet de uma empresa. Nessa empresa é permitido que os dispositivos de seus funcionários acessem conteúdos disponíveis na internet utilizando os protocolos/sistemas HTTP, HTTPS, DNS e FTP. As regras garantem o trânsito dos pacotes conforme os protocolos e portas permitidos, respeitando o comportamento padrão das comunicações (requisições e respostas).
Nesse sentido, analise as informações de quatro pacotes capturados nesse equipamento apresentadas abaixo.
Nr
Rede de Origem
IP/Rede Destino
Protocolo TCP/UDP
Porta de Origem
Porta de Destino
I
Empresa
Internet
UDP
34564
21
II
Empresa
Internet
TCP
25468
443
III
Internet
Empresa
TCP
80
56735
IV
Internet
Empresa
UDP
26486
53
Os pacotes que foram autorizados a seguir para o destino de acordo com as regras configuradas neste equipamento de segurança (firewall) foram
AI e II, apenas.
BII e III, apenas.
CI e IV, apenas.
DI, II e IV, apenas.
EII, III e IV, apenas.
Revelar gabarito e comentário▾
GabaritoB — II e III, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: filtragem de pacotes e portas padrão
Gabarito: letra B. Os pacotes autorizados são II e III, apenas. O firewall libera tráfego de saída da empresa para a internet nas portas padrão dos protocolos HTTP (80), HTTPS (443), DNS (53) e FTP (21), e também deve permitir o retorno das respostas (tráfego de entrada) nas portas efêmeras correspondentes. O pacote II é uma requisição HTTPS (TCP 443) e o pacote III é a resposta a uma requisição HTTP (porta de origem 80), ambos compatíveis com as regras.
O firewall é um dispositivo que controla o tráfego de rede entre diferentes segmentos, como a rede interna da empresa e a internet. Ele atua como um "porteiro", analisando cada pacote e decidindo se ele pode passar ou não, com base em um conjunto de regras pré-configuradas. Essas regras podem considerar diversos critérios, como endereços IP de origem e destino, protocolo (TCP ou UDP) e portas de origem e destino.
No cenário da questão, a empresa permite o acesso à internet usando os protocolos HTTP, HTTPS, DNS e FTP. Isso significa que o firewall deve permitir:
Tráfego de saída (da empresa para a internet) nas portas padrão desses serviços: HTTP (porta 80), HTTPS (porta 443), DNS (porta 53) e FTP (porta 21).
Tráfego de entrada (da internet para a empresa) que seja resposta a essas requisições. As respostas chegam com a porta de origem sendo a porta padrão do serviço (ex.: 80 para HTTP, 443 para HTTPS) e a porta de destino sendo uma porta efêmera (alta, acima de 1024) usada pelo cliente.
A pegadinha clássica é confundir a direção do tráfego: um pacote de entrada com porta de origem 80 (HTTP) é uma resposta legítima a uma requisição interna, enquanto um pacote de entrada com porta de destino 80 seria uma tentativa de acesso externo a um servidor web interno, que não é permitida pela política descrita.
Vamos analisar cada pacote:
Pacote I — ❌ Incorreto
O pacote I tem origem na Empresa, destino Internet, protocolo UDP, porta de origem 34564 e porta de destino 21. A porta 21 é a porta padrão do FTP, mas o FTP utiliza TCP, não UDP. O FTP (File Transfer Protocol) opera sobre TCP para garantir a confiabilidade da transferência de arquivos. Portanto, um pacote UDP destinado à porta 21 não é uma requisição FTP válida e não seria autorizado pelas regras que liberam FTP. A banca trocou o protocolo de transporte: FTP é TCP, não UDP.
Pacote II — ✅ Correto
O pacote II tem origem na Empresa, destino Internet, protocolo TCP, porta de origem 25468 e porta de destino 443. A porta 443 é a porta padrão do HTTPS (HTTP sobre TLS/SSL). Uma requisição HTTPS de saída da empresa para a internet é exatamente o que a política permite. A porta de origem é uma porta efêmera (25468), o que é normal para uma conexão de saída. Portanto, este pacote é autorizado.
Pacote III — ✅ Correto
O pacote III tem origem na Internet, destino Empresa, protocolo TCP, porta de origem 80 e porta de destino 56735. A porta de origem 80 é a porta padrão do HTTP. Este pacote representa a resposta a uma requisição HTTP feita por um dispositivo da empresa a um servidor web na internet. O servidor responde com porta de origem 80 e a porta de destino é a porta efêmera (56735) que o cliente usou na requisição. Como o firewall deve permitir o retorno das respostas às requisições autorizadas, este pacote é autorizado.
Pacote IV — ❌ Incorreto
O pacote IV tem origem na Internet, destino Empresa, protocolo UDP, porta de origem 26486 e porta de destino 53. A porta 53 é a porta padrão do DNS, que utiliza UDP (e também TCP para transferências de zona). No entanto, este pacote é de entrada (Internet → Empresa) com porta de destino 53. Isso significaria que um host externo está tentando acessar o servidor DNS interno da empresa, o que não é uma resposta a uma requisição interna. A política permite que a empresa faça consultas DNS para a internet (saída), mas não que hosts externos consultem o DNS interno. Portanto, este pacote não é autorizado.
Firewall: regras de liberação
1Tráfego de saída (Empresa → Internet)
HTTP (TCP 80)
HTTPS (TCP 443)
DNS (UDP 53)
FTP (TCP 21)
2Tráfego de entrada (Internet → Empresa)
Respostas a requisições internas
Porta de origem = porta padrão do serviço
Porta de destino = porta efêmera
3Pegadinhas comuns
FTP é TCP, não UDP
Entrada com destino 53 = acesso externo ao DNS interno
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca adora inverter a direção do tráfego. No pacote IV, a porta 53 (DNS) aparece em um pacote de entrada, o que parece legítimo, mas a direção é o problema: a política libera saída para DNS, não entrada. Fique atento à direção (origem/destino) e à porta que está sendo usada como destino.
PEGA ESSA DICA!
Para resolver questões de firewall, monte uma tabela mental com as portas padrão e o protocolo de transporte de cada serviço:
Serviço
Porta
Protocolo
HTTP
80
TCP
HTTPS
443
TCP
DNS
53
UDP (e TCP)
FTP
21
TCP
Lembre-se: tráfego de saída usa porta de destino padrão; tráfego de entrada (respostas) usa porta de origem padrão e porta de destino efêmera.