Questão de Redes de Computadores — Firewall — Avança SP 2023
Redes de Computadores›Firewall
Código
qq830236
Banca
Avança SP
Órgão
Câmara Municipal de Taboão da Serra - SP
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
“Os dispositivos com reconhecimento de estado não apenas examinam cada pacote, mas também controlam se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede. Isso oferece mais segurança do que a filtragem de pacotes ou o monitoramento de circuito sozinho, mas tem um impacto maior no desempenho da rede.”A qual tipo de firewall a descrição acima está se referindo?
AFirewall de inspeção estado (Stateful inspection firewall).
BFirewall de última geração (Next-generation firewall).
CGateway de nível de aplicativo.
DGateway de nível de circuito (Circuit-level gateway).
EFirewall de filtragem de pacotes (Packet filtering firewall).
Revelar gabarito e comentário▾
GabaritoA — Firewall de inspeção estado (Stateful inspection firewall).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall Stateful: inspeção com reconhecimento de estado
Gabarito: letra A. A descrição fala de um firewall que "examina cada pacote" e "controla se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede" — isso é exatamente o firewall de inspeção de estado (stateful inspection firewall), que mantém uma tabela de conexões ativas e decide com base no contexto da sessão, não apenas em pacotes isolados. É a definição clássica da segunda geração de firewalls, que atua nas camadas 3 e 4 do modelo OSI.
O firewall é o componente de segurança que controla o tráfego de entrada e saída da rede com base em regras. A evolução dos firewalls passou por gerações: o filtro de pacotes (stateless) analisa cada datagrama isoladamente, sem saber se ele pertence a uma conexão legítima; o stateful vai além, mantendo uma tabela de estados que rastreia as conexões ativas (como o handshake TCP de três vias) e verificando se cada pacote pertence a uma sessão já estabelecida. É por isso que ele é mais seguro que o filtro de pacotes — consegue bloquear pacotes fora de contexto, como um pacote de resposta que chega sem que tenha havido uma solicitação — mas também é mais pesado, pois consome mais recursos para manter e consultar essa tabela de estados, impactando o desempenho em redes de alto tráfego.
A descrição do enunciado é quase uma transcrição do conceito: "não apenas examinam cada pacote, mas também controlam se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede". Isso é o coração do stateful inspection. O gateway de nível de circuito (circuit-level gateway) também monitora sessões, mas atua na camada de sessão (camada 5) e apenas valida o estabelecimento da conexão (ex.: handshake TCP), sem analisar o conteúdo dos pacotes após a conexão ser estabelecida — é uma verificação mais superficial. Já o gateway de aplicação (proxy) analisa o conteúdo na camada de aplicação (camada 7), e o NGFW combina várias técnicas, incluindo inspeção profunda de pacotes (DPI), IDS/IPS e consciência de aplicações.
A pegadinha da banca está em confundir o stateful com o circuit-level gateway, pois ambos lidam com "sessões". A diferença crucial: o stateful verifica se cada pacote pertence a uma sessão legítima e mantém o estado da conexão durante toda a comunicação; o circuit-level apenas valida o estabelecimento da conexão e depois não verifica mais nada. O enunciado fala em "controlar se o pacote faz parte de uma sessão" — isso é stateful, não circuit-level. Guarde essa fronteira: é nela que as alternativas se dividem.
Tipo de Firewall
Camada de Atuação
Verificação Contínua?
Análise de Conteúdo?
Característica Principal
Stateful inspection (A)
3 e 4 (Rede e Transporte)
Sim — verifica cada pacote contra a tabela de estados da sessão
Não
Mantém estado da conexão durante toda a comunicação
Circuit-level gateway (D)
5 (Sessão)
Não — valida apenas o handshake inicial
Não
Após estabelecer a conexão, não verifica mais nada
Application-level gateway (C)
7 (Aplicação)
Sim
Sim — filtra comandos específicos do protocolo
Atua como proxy, analisando o conteúdo da aplicação
Packet filtering (E)
3 e 4 (Rede e Transporte)
Não — analisa pacotes isoladamente
Não
Stateless: decide com base em regras fixas (IP, porta, protocolo)
Next-generation firewall (B)
3 a 7
Sim
Sim — com DPI e IPS
Combina stateful com inspeção profunda e consciência de aplicações
Firewalls: Stateless (1ª geração) (Filtragem de pacotes, Analisa pacote isolado); Stateful (2ª geração) (Tabela de estados, Verifica sessão ativa, Mais seguro que stateless); Circuit-level (camada 5) (Valida handshake TCP, Não verifica após conexão); Application proxy (camada 7) (Analisa conteúdo); NGFW (evolução) (Stateful + DPI + IPS)
Alternativa A — ✅ Correta ⟵ GABARITO
O firewall de inspeção de estado (stateful inspection firewall) é exatamente o que a descrição apresenta: examina cada pacote (como o filtro de pacotes) e, adicionalmente, controla se o pacote pertence a uma conexão TCP estabelecida ou a outra sessão de rede, mantendo uma tabela de estados. Isso oferece mais segurança que a filtragem de pacotes (que é stateless) e que o monitoramento de circuito (que só valida o estabelecimento da conexão), mas tem maior impacto no desempenho, pois precisa consultar e atualizar a tabela de estados a cada pacote.
Alternativa B — ❌ Incorreta
O firewall de última geração (NGFW) é uma evolução que combina o stateful inspection com outras funcionalidades, como inspeção profunda de pacotes (DPI), prevenção de intrusão (IPS) e identificação de aplicações. A descrição do enunciado não menciona nenhuma dessas funcionalidades extras — ela se limita ao reconhecimento de estado de conexão, que é a característica central do stateful. O NGFW é mais abrangente, mas a descrição dada é específica do stateful.
Alternativa C — ❌ Incorreta
O gateway de nível de aplicativo (application-level gateway), também chamado de proxy, atua na camada de aplicação (camada 7) e analisa o conteúdo dos pacotes, podendo filtrar comandos específicos de protocolos como HTTP e FTP. A descrição do enunciado fala apenas em verificar se o pacote faz parte de uma sessão estabelecida — não menciona análise de conteúdo da aplicação. O proxy é mais lento e específico, mas a descrição não corresponde a ele.
Alternativa D — ❌ Incorreta
O gateway de nível de circuito (circuit-level gateway) atua na camada de sessão (camada 5) e monitora a legitimidade das conexões, validando o handshake TCP de três vias. Porém, após o estabelecimento da conexão, ele não realiza mais nenhuma verificação — não analisa o conteúdo nem o estado dos pacotes individuais. A descrição do enunciado diz que o firewall "controla se o pacote faz parte de uma sessão", o que é uma verificação contínua, característica do stateful, não do circuit-level. A banca explora exatamente essa confusão entre os dois.
Alternativa E — ❌ Incorreta
O firewall de filtragem de pacotes (packet filtering firewall) é a primeira geração, stateless: examina cada pacote isoladamente com base em regras (IP de origem/destino, portas, protocolo), sem entender o contexto da conexão. A descrição do enunciado diz explicitamente que o firewall "não apenas examina cada pacote, mas também controla se o pacote faz parte de uma sessão" — isso é um avanço em relação ao filtro de pacotes, que não tem essa capacidade. Portanto, a descrição não se refere ao filtro de pacotes.
NÃO CAIA NESSA!
A banca adora trocar o stateful pelo circuit-level gateway, pois ambos trabalham com "sessões". A diferença é o alcance da verificação: o stateful verifica cada pacote contra a tabela de estados durante toda a conexão; o circuit-level só valida o estabelecimento da conexão (handshake) e depois não verifica mais nada. Se o enunciado fala em "controlar se o pacote faz parte de uma sessão", é stateful. Com treino, você enxerga essa troca de longe 💪
Gabarito: letra A — Firewall de inspeção de estado (Stateful inspection firewall).