Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FGV 2025

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
fg169139
Banca
FGV
Órgão
TCE RR
Ano
2025
Cargo
ACE ( )

Um dispositivo de segurança de rede (firewall) controla o acesso à internet de uma empresa. Nessa empresa é permitido que os dispositivos de seus funcionários acessem conteúdos disponíveis na internet utilizando os protocolos/sistemas HTTP, HTTPS, DNS e FTP. As regras garantem o trânsito dos pacotes conforme os protocolos e portas permitidos, respeitando o comportamento padrão das comunicações (requisições e respostas).

 

Nesse sentido, analise as informações de quatro pacotes capturados nesse equipamento apresentadas abaixo.

 

Nr

Rede de
Origem
IP/Rede
Destino
Protocolo
TCP/UDP
Porta
de
Origem

Porta
de
Destino

IEmpresaInternetUDP3456421
IIEmpresaInternetTCP25468443
IIIInternetEmpresaTCP8056735
IVInternetEmpresaUDP2648653
 

Os pacotes que foram autorizados a seguir para o destino de acordo com as regras configuradas neste equipamento de segurança (firewall) foram

  1. AI e II, apenas.
  2. BII e III, apenas.
  3. CI e IV, apenas.
  4. DI, II e IV, apenas.
  5. EII, III e IV, apenas.
Revelar gabarito e comentário

GabaritoB — II e III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall: filtragem de pacotes e portas padrão

Gabarito: letra B. Os pacotes autorizados são II e III, apenas. O firewall libera tráfego de saída da empresa para a internet nas portas padrão dos protocolos HTTP (80), HTTPS (443), DNS (53) e FTP (21), e também deve permitir o retorno das respostas (tráfego de entrada) nas portas efêmeras correspondentes. O pacote II é uma requisição HTTPS (TCP 443) e o pacote III é a resposta a uma requisição HTTP (porta de origem 80), ambos compatíveis com as regras.

O firewall é um dispositivo que controla o tráfego de rede entre diferentes segmentos, como a rede interna da empresa e a internet. Ele atua como um "porteiro", analisando cada pacote e decidindo se ele pode passar ou não, com base em um conjunto de regras pré-configuradas. Essas regras podem considerar diversos critérios, como endereços IP de origem e destino, protocolo (TCP ou UDP) e portas de origem e destino.

No cenário da questão, a empresa permite o acesso à internet usando os protocolos HTTP, HTTPS, DNS e FTP. Isso significa que o firewall deve permitir:

  • Tráfego de saída (da empresa para a internet) nas portas padrão desses serviços: HTTP (porta 80), HTTPS (porta 443), DNS (porta 53) e FTP (porta 21).

  • Tráfego de entrada (da internet para a empresa) que seja resposta a essas requisições. As respostas chegam com a porta de origem sendo a porta padrão do serviço (ex.: 80 para HTTP, 443 para HTTPS) e a porta de destino sendo uma porta efêmera (alta, acima de 1024) usada pelo cliente.

A pegadinha clássica é confundir a direção do tráfego: um pacote de entrada com porta de origem 80 (HTTP) é uma resposta legítima a uma requisição interna, enquanto um pacote de entrada com porta de destino 80 seria uma tentativa de acesso externo a um servidor web interno, que não é permitida pela política descrita.

Vamos analisar cada pacote:

Pacote I — ❌ Incorreto

O pacote I tem origem na Empresa, destino Internet, protocolo UDP, porta de origem 34564 e porta de destino 21. A porta 21 é a porta padrão do FTP, mas o FTP utiliza TCP, não UDP. O FTP (File Transfer Protocol) opera sobre TCP para garantir a confiabilidade da transferência de arquivos. Portanto, um pacote UDP destinado à porta 21 não é uma requisição FTP válida e não seria autorizado pelas regras que liberam FTP. A banca trocou o protocolo de transporte: FTP é TCP, não UDP.

Pacote II — ✅ Correto

O pacote II tem origem na Empresa, destino Internet, protocolo TCP, porta de origem 25468 e porta de destino 443. A porta 443 é a porta padrão do HTTPS (HTTP sobre TLS/SSL). Uma requisição HTTPS de saída da empresa para a internet é exatamente o que a política permite. A porta de origem é uma porta efêmera (25468), o que é normal para uma conexão de saída. Portanto, este pacote é autorizado.

Pacote III — ✅ Correto

O pacote III tem origem na Internet, destino Empresa, protocolo TCP, porta de origem 80 e porta de destino 56735. A porta de origem 80 é a porta padrão do HTTP. Este pacote representa a resposta a uma requisição HTTP feita por um dispositivo da empresa a um servidor web na internet. O servidor responde com porta de origem 80 e a porta de destino é a porta efêmera (56735) que o cliente usou na requisição. Como o firewall deve permitir o retorno das respostas às requisições autorizadas, este pacote é autorizado.

Pacote IV — ❌ Incorreto

O pacote IV tem origem na Internet, destino Empresa, protocolo UDP, porta de origem 26486 e porta de destino 53. A porta 53 é a porta padrão do DNS, que utiliza UDP (e também TCP para transferências de zona). No entanto, este pacote é de entrada (Internet → Empresa) com porta de destino 53. Isso significaria que um host externo está tentando acessar o servidor DNS interno da empresa, o que não é uma resposta a uma requisição interna. A política permite que a empresa faça consultas DNS para a internet (saída), mas não que hosts externos consultem o DNS interno. Portanto, este pacote não é autorizado.

Firewall: regras de liberação
  • 1Tráfego de saída (Empresa → Internet)
    • HTTP (TCP 80)
    • HTTPS (TCP 443)
    • DNS (UDP 53)
    • FTP (TCP 21)
  • 2Tráfego de entrada (Internet → Empresa)
    • Respostas a requisições internas
    • Porta de origem = porta padrão do serviço
    • Porta de destino = porta efêmera
  • 3Pegadinhas comuns
    • FTP é TCP, não UDP
    • Entrada com destino 53 = acesso externo ao DNS interno
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca adora inverter a direção do tráfego. No pacote IV, a porta 53 (DNS) aparece em um pacote de entrada, o que parece legítimo, mas a direção é o problema: a política libera saída para DNS, não entrada. Fique atento à direção (origem/destino) e à porta que está sendo usada como destino.

PEGA ESSA DICA!

Para resolver questões de firewall, monte uma tabela mental com as portas padrão e o protocolo de transporte de cada serviço:

Serviço

Porta

Protocolo

HTTP

80

TCP

HTTPS

443

TCP

DNS

53

UDP (e TCP)

FTP

21

TCP

Lembre-se: tráfego de saída usa porta de destino padrão; tráfego de entrada (respostas) usa porta de origem padrão e porta de destino efêmera.

Gabarito: letra B

Link permanente: /questoes/fg169139