Questão de Segurança da Informação — Ferramentas de Firewall (IPtables, Pfsense, etc.) — INSTITUTO AOCP 2026
Segurança da Informação›Ferramentas de Firewall (IPtables, Pfsense, etc.)
Código
qa430607
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Ana ( )
A respeito do firewall iptables no Linux, informe se é verdadeiro (V) ou falso (F) o que se afirma a seguir e assinale a alternativa com a sequência correta.
( ) O iptables organiza suas regras em tabelas – filter, nat, mangle e raw –, sendo que cada tabela contém chains predefinidas responsáveis por processar pacotes em diferentes momentos do fluxo de roteamento.
( ) Na tabela filter do iptables, a chain FORWARD processa pacotes que são originados e destinados ao próprio firewall, ou seja, aqueles gerados por processos locais ou recebidos com destino ao firewall.
( ) O alvo DROP no iptables descarta o pacote silenciosamente sem enviar nenhuma resposta ao remetente, diferindo do alvo REJECT, que envia uma resposta de rejeição apropriada ao protocolo utilizado, como ICMP ou TCP RST.
AV – V – V.
BV – F – V.
CF – V – F.
DV – F – F.
EF – F – V.
Revelar gabarito e comentário▾
GabaritoB — V – F – V.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall iptables no Linux: tabelas, chains e alvos
Gabarito: letra B (V – F – V). A primeira afirmativa está correta ao descrever a organização do iptables em tabelas (filter, nat, mangle e raw) com chains predefinidas; a segunda está incorreta porque a chain FORWARD processa pacotes que atravessam o firewall (roteados entre interfaces), e não os pacotes originados ou destinados ao próprio firewall — esses são tratados pelas chains INPUT e OUTPUT; a terceira está correta ao diferenciar os alvos DROP (descarte silencioso) e REJECT (envio de resposta de erro, como ICMP ou TCP RST).
O iptables é a ferramenta clássica de firewall no Linux, funcionando como interface para o Netfilter, o sistema de filtragem de pacotes embutido no kernel. Ele organiza as regras em tabelas, cada uma com uma finalidade específica, e dentro delas existem chains (cadeias), que são os pontos de gancho onde as regras são avaliadas durante o ciclo de vida do pacote. As tabelas principais são: filter (filtragem de pacotes, a tabela padrão), nat (tradução de endereços de rede), mangle (alteração de campos do cabeçalho) e raw (configuração de exceções ao rastreamento de conexões).
As chains predefinidas mais importantes são: PREROUTING (manipula pacotes antes da decisão de roteamento), INPUT (pacotes destinados ao próprio firewall), FORWARD (pacotes que serão roteados através do firewall, ou seja, que entram por uma interface e saem por outra), OUTPUT (pacotes gerados localmente pelo firewall) e POSTROUTING (manipula pacotes após a decisão de roteamento). A distinção entre INPUT e FORWARD é crucial: INPUT trata do tráfego para o firewall, enquanto FORWARD trata do tráfego através dele.
Os alvos (targets) definem o que fazer com o pacote que corresponde a uma regra. O alvo DROP descarta o pacote silenciosamente, sem enviar qualquer resposta ao remetente — o que pode causar timeouts no cliente. O alvo REJECT também descarta o pacote, mas envia uma resposta de erro apropriada ao protocolo, como ICMP (para pacotes ICMP) ou TCP RST (para conexões TCP), informando ao remetente que a comunicação foi recusada. Essa diferença é essencial para o diagnóstico de problemas de rede e para a experiência do usuário.
A pegadinha desta questão está na segunda afirmativa: a banca troca a função da chain FORWARD pela função da chain INPUT. O candidato que não domina a diferença entre tráfego "para" e "através" do firewall tende a marcar como verdadeira, caindo na armadilha. Guarde a fronteira: INPUT = pacotes destinados ao firewall; FORWARD = pacotes que atravessam o firewall.
Item
Afirmação
V/F
I
O iptables organiza regras em tabelas (filter, nat, mangle, raw) com chains predefinidas em diferentes momentos do fluxo.
V
II
A chain FORWARD processa pacotes originados e destinados ao próprio firewall.
F
III
O alvo DROP descarta silenciosamente; o REJECT envia resposta de rejeição (ICMP ou TCP RST).
V
iptables: Tabelas (filter, nat, mangle, raw); Chains (PREROUTING, INPUT (para o firewall), FORWARD (através do firewall), OUTPUT (do firewall), POSTROUTING); Alvos (DROP (descarte silencioso), REJECT (envia resposta))
Item I — ✅ Correto
A afirmativa está correta. O iptables organiza suas regras em tabelas — filter, nat, mangle e raw — e cada tabela contém chains predefinidas que processam pacotes em diferentes momentos do fluxo de roteamento. A tabela filter é a padrão para filtragem, a nat para tradução de endereços, a mangle para alteração de cabeçalhos e a raw para exceções ao rastreamento de conexões. As chains predefinidas (PREROUTING, INPUT, FORWARD, OUTPUT, POSTROUTING) são os pontos de avaliação das regras.
Item II — ❌ Incorreto
A afirmativa está incorreta. A chain FORWARD processa pacotes que atravessam o firewall, ou seja, que entram por uma interface e saem por outra (roteamento). Os pacotes originados por processos locais ou recebidos com destino ao próprio firewall são tratados pelas chains OUTPUT e INPUT, respectivamente. A banca inverteu a função da FORWARD com a da INPUT.
Item III — ✅ Correto
A afirmativa está correta. O alvo DROP descarta o pacote silenciosamente, sem enviar resposta ao remetente. O alvo REJECT, por sua vez, descarta o pacote mas envia uma resposta de rejeição apropriada ao protocolo, como ICMP (para pacotes ICMP) ou TCP RST (para conexões TCP). Essa distinção é fundamental para o comportamento do firewall em relação ao remetente.
NÃO CAIA NESSA!
A banca adora inverter as funções das chains INPUT e FORWARD. Lembre-se: INPUT é para o firewall, FORWARD é através do firewall. Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para fixar, monte uma tabela mental: PREROUTING (antes do roteamento), INPUT (para o firewall), FORWARD (através do firewall), OUTPUT (do firewall), POSTROUTING (após o roteamento). Associe cada chain ao momento do fluxo do pacote.