Questão de Redes de Computadores — Firewall — Quadrix 2025
Redes de Computadores›Firewall
Código
qg595994
Banca
Quadrix
Órgão
CRA-SP
Ano
2025
Nível
Superior
Cargo
Analista II - Infraestrutura Computacional
Um analista de infraestrutura na AWS precisou controlar o tráfego de rede de entrada e saída de uma instância EC2. O requisito era aplicar um firewall stateful que operasse no nível da interface de rede da instância.Com base nessa situação hipotética, assinale a opção que apresenta o componente de segurança da AWS projetado para essa finalidade.
Anetwork ACL (NACL)
Bsecurity group (SG)
CAWS WAF
DIAM policy
EInternet gateway (IGW)
Revelar gabarito e comentário▾
GabaritoB — security group (SG)
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall Stateful na AWS: Security Group vs. Network ACL
Gabarito: letra B. O componente da AWS projetado para atuar como firewall stateful no nível da interface de rede da instância EC2 é o security group (SG). A network ACL (NACL) é stateless e opera no nível da sub-rede, enquanto o SG é stateful e vinculado à interface de rede (ENI) da instância — é exatamente essa distinção que a questão explora.
O security group é um firewall virtual que controla o tráfego de entrada e saída de uma instância EC2. Ele é stateful, ou seja, se você permitir uma conexão de entrada, a resposta dessa conexão é automaticamente permitida na saída, sem necessidade de uma regra explícita de retorno. Isso simplifica a configuração, pois o administrador não precisa criar regras simétricas para o tráfego de retorno. O SG opera no nível da interface de rede (ENI), que é o ponto onde a instância se conecta à VPC. Cada instância pode ter um ou mais security groups associados, e as regras são avaliadas em conjunto (modelo de permissão por padrão: tudo é negado, exceto o que for explicitamente permitido).
Por outro lado, a network ACL (NACL) é um firewall stateless que opera no nível da sub-rede. Por ser stateless, ela exige regras explícitas tanto para o tráfego de entrada quanto para o de saída, incluindo o tráfego de retorno. Isso significa que, se você permitir uma conexão de entrada na NACL, precisa criar uma regra separada para permitir a resposta na saída. A NACL é aplicada a todas as instâncias dentro da sub-rede, funcionando como uma camada adicional de segurança antes do security group.
A distinção entre SG e NACL é um dos pontos mais cobrados em provas de AWS. A tabela abaixo resume as principais diferenças:
Critério
Security Group (SG)
Network ACL (NACL)
Nível de atuação
Interface de rede (ENI) da instância
Sub-rede
Stateful/Stateless
Stateful
Stateless
Regras de retorno
Automáticas (não precisa criar)
Explícitas (criar para entrada e saída)
Regra padrão
Negar tudo (allow by default)
Permitir tudo (deny by default)
Ordem de avaliação
Todas as regras são avaliadas
Ordem numérica (menor número primeiro)
Associação
Uma ou mais por instância
Uma por sub-rede
A pegadinha da banca está em inverter as características: apresentar a NACL como stateful e o SG como stateless, ou trocar o nível de atuação (sub-rede vs. interface). O candidato que memoriza apenas os nomes, sem entender o funcionamento, tende a cair nessa armadilha. A chave é lembrar que o SG é stateful e por instância, enquanto a NACL é stateless e por sub-rede.
Na prática, um analista que precisa controlar o tráfego de entrada e saída de uma instância EC2 específica, com um firewall stateful, deve usar o security group. Por exemplo, para permitir acesso SSH (porta 22) a uma instância, basta criar uma regra de entrada no SG permitindo a porta 22 a partir de um IP específico. A resposta da conexão (pacotes de retorno) será automaticamente permitida, pois o SG é stateful. Se usasse uma NACL, precisaria criar duas regras: uma de entrada permitindo a porta 22 e outra de saída permitindo o tráfego de retorno (porta efêmera).
Guarde a fronteira entre stateful + interface de rede (SG) e stateless + sub-rede (NACL): é exatamente nela que as alternativas se dividem.
Firewall AWS
1Security Group (SG)
Stateful
Nível da interface (ENI)
Regra padrão: negar tudo
2Network ACL (NACL)
Stateless
Nível da sub-rede
Regra padrão: permitir tudo
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A network ACL (NACL) é um firewall stateless que opera no nível da sub-rede, não no nível da interface de rede da instância. Ela exige regras explícitas para o tráfego de retorno, o que a torna inadequada para o requisito de um firewall stateful. A banca troca as características do SG pela NACL, uma armadilha clássica.
Alternativa B — ✅ Correta ⟵ GABARITO
O security group (SG) é o firewall stateful que opera no nível da interface de rede (ENI) da instância EC2. Ele controla o tráfego de entrada e saída, permitindo automaticamente o retorno de conexões estabelecidas. É exatamente o componente projetado para essa finalidade, conforme descrito no enunciado.
Alternativa C — ❌ Incorreta
O AWS WAF (Web Application Firewall) atua na camada de aplicação (camada 7 do modelo OSI), protegendo aplicações web contra ataques como SQL injection e cross-site scripting. Ele não é um firewall de rede stateful no nível da interface, e sim uma proteção específica para conteúdo web.
Alternativa D — ❌ Incorreta
A IAM policy (Identity and Access Management) é um mecanismo de controle de acesso e permissões para usuários, grupos e roles na AWS. Ela não controla o tráfego de rede, mas sim quem pode acessar quais recursos e com quais ações. É um conceito de autorização, não de filtragem de pacotes.
Alternativa E — ❌ Incorreta
O Internet gateway (IGW) é um componente de rede que permite a comunicação entre a VPC e a Internet. Ele é um roteador de borda, não um firewall. O IGW não filtra tráfego com base em regras de segurança; ele apenas encaminha pacotes entre a VPC e a Internet.