Pular para o conteúdo principal

Questão de Redes de Computadores — Firewall — Avança SP 2024

Redes de ComputadoresFirewall
Código
qg089041
Banca
Avança SP
Órgão
Prefeitura de Paraty - RJ
Ano
2024
Nível
Superior
Cargo
Analista de Sistema
O Firewall atua como um filtro de pacotes. Ele inspeciona todo e qualquer pacote que entra e que sai da rede. Os pacotes que atenderem a algum critério descrito nas regras formuladas pelo administrador da rede serão remetidos normalmente, mas os que falharem no teste serão descartados sem cerimônia. Uma forma de execução deste processo é que o Firewall implemente gateways em nível de aplicação, que envolve:I) o exame do conteúdo dentro dos pacotes, mesmo além do cabeçalho TCP, para ver o que a aplicação está fazendo.II) colocar uma máquina como um servidor Web na DMZ, para que os computadores na Internet possam fazer contato com ela para navegar pelo site Web.III) uma rede construída a partir de computadores de empresas e de linhas telefônicas dedicadas.São apresentados métodos de execução com implementação de gateways válidos, a nível de aplicação, em:
  1. AI, II e III.
  2. Bapenas II e III.
  3. Capenas I e III.
  4. Dapenas I.
  5. Eapenas II.
Revelar gabarito e comentário

GabaritoD — apenas I.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall: gateways de aplicação

Gabarito: letra D. O gateway de aplicação (firewall de aplicação/proxy) é o tipo de firewall que realiza inspeção profunda de pacotes, examinando o conteúdo além dos cabeçalhos TCP/IP — exatamente o que descreve o item I. Os itens II e III descrevem, respectivamente, a DMZ e uma WAN, que não são métodos de execução de gateways de aplicação. A base conceitual está na classificação clássica de firewalls (filtros de pacotes, filtros de estado e gateways de aplicação), conforme a literatura de redes.

O firewall é um dispositivo (hardware ou software) que aplica uma política de segurança a um ponto da rede, controlando o tráfego que entra e sai. A classificação mais tradicional divide os firewalls em três categorias: filtros de pacotes tradicionais, filtros de estado (stateful) e gateways de aplicação. Cada um atua em uma camada diferente e com profundidade de inspeção distinta.

O filtro de pacotes tradicional examina cada datagrama individualmente, com base em regras que consideram endereço IP de origem/destino, tipo de protocolo (TCP, UDP, ICMP), portas de origem/destino e flags TCP (SYN, ACK). Ele não analisa o conteúdo do pacote — apenas os cabeçalhos. O filtro de estado (stateful) vai além: mantém uma tabela de conexões ativas e verifica se o pacote pertence a uma sessão legítima, abrindo e fechando portas dinamicamente. Ainda assim, não inspeciona o payload.

O gateway de aplicação (também chamado de firewall de aplicação ou proxy) é o que realiza a inspeção profunda de pacotes (DPI). Ele age como intermediário entre cliente e servidor, analisando o tráfego na camada de aplicação (camada 7 do modelo OSI). Consegue filtrar conteúdo HTTP, FTP, SMTP, etc., com base em palavras-chave, URLs, tipos de arquivo e comportamento da aplicação. É exatamente isso que o item I descreve: "exame do conteúdo dentro dos pacotes, mesmo além do cabeçalho TCP, para ver o que a aplicação está fazendo".

O item II fala em colocar um servidor Web na DMZ para que computadores da Internet possam acessá-lo. Isso é uma arquitetura de rede com zona desmilitarizada (DMZ) — uma sub-rede que fica entre a rede interna e a Internet, geralmente protegida por firewalls. A DMZ é uma estratégia de segurança, não um método de execução de gateway de aplicação. O item III descreve uma WAN (Wide Area Network) — rede de longa distância construída com linhas dedicadas (como linhas telefônicas) interligando computadores de empresas. Também não tem relação com gateway de aplicação.

A pegadinha da banca está em misturar conceitos de segurança de rede (DMZ) e de topologia de rede (WAN) com o conceito específico de gateway de aplicação. O candidato que sabe o que é DMZ e WAN pode ser tentado a marcar as alternativas que as incluem, mas a questão pede especificamente "métodos de execução com implementação de gateways válidos, a nível de aplicação".

Guarde a distinção: gateway de aplicação = inspeção profunda do conteúdo; DMZ = zona neutra para servidores públicos; WAN = rede geograficamente distribuída. É nessa fronteira que as alternativas se dividem.

1Filtro de pacotes
Cabeçalhos (IP, porta, flags)
Sem conteúdo
2Filtro de estado (stateful)
Tabela de conexões ativas
Portas dinâmicas
3Gateway de aplicação (proxy)
Inspeção profunda (DPI)
Camada 7 (aplicação)
Filtra HTTP, FTP, SMTP
Firewall
LEVELsoulevel.com.br
Firewall: Filtro de pacotes (Cabeçalhos (IP, porta, flags), Sem conteúdo); Filtro de estado (stateful) (Tabela de conexões ativas, Portas dinâmicas); Gateway de aplicação (proxy) (Inspeção profunda (DPI), Camada 7 (aplicação), Filtra HTTP, FTP, SMTP)

Item I — ✅ Correto

O item I descreve com precisão a função do gateway de aplicação: examinar o conteúdo dos pacotes além dos cabeçalhos TCP, ou seja, realizar inspeção profunda para entender o que a aplicação está fazendo. Isso é a característica central do firewall de aplicação (proxy), que atua na camada 7 do modelo OSI.

Item II — ❌ Incorreto

O item II descreve a DMZ (zona desmilitarizada): uma sub-rede que abriga servidores públicos (como o servidor Web) para que computadores da Internet possam acessá-los sem expor a rede interna. A DMZ é uma arquitetura de segurança, não um método de execução de gateway de aplicação. O gateway de aplicação é um tipo de firewall, enquanto a DMZ é uma segmentação de rede.

Item III — ❌ Incorreto

O item III descreve uma WAN (Wide Area Network): uma rede de longa distância que interliga computadores de empresas por meio de linhas dedicadas (como linhas telefônicas). Isso é um conceito de topologia de rede, não um método de execução de gateway de aplicação. O gateway de aplicação não tem relação com a construção física da rede.

Conclusão: apenas o item I está correto. Portanto, a alternativa correta é a letra D.

Gabarito: letra D

Link permanente: /questoes/qg089041