Pular para o conteúdo principal

Questão de Redes de Computadores — Firewall — Avança SP 2023

Redes de ComputadoresFirewall
Código
qq830236
Banca
Avança SP
Órgão
Câmara Municipal de Taboão da Serra - SP
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
“Os dispositivos com reconhecimento de estado não apenas examinam cada pacote, mas também controlam se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede. Isso oferece mais segurança do que a filtragem de pacotes ou o monitoramento de circuito sozinho, mas tem um impacto maior no desempenho da rede.”A qual tipo de firewall a descrição acima está se referindo?
  1. AFirewall de inspeção estado (Stateful inspection firewall).
  2. BFirewall de última geração (Next-generation firewall).
  3. CGateway de nível de aplicativo.
  4. DGateway de nível de circuito (Circuit-level gateway).
  5. EFirewall de filtragem de pacotes (Packet filtering firewall).
Revelar gabarito e comentário

GabaritoA — Firewall de inspeção estado (Stateful inspection firewall).

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall Stateful: inspeção com reconhecimento de estado

Gabarito: letra A. A descrição fala de um firewall que "examina cada pacote" e "controla se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede" — isso é exatamente o firewall de inspeção de estado (stateful inspection firewall), que mantém uma tabela de conexões ativas e decide com base no contexto da sessão, não apenas em pacotes isolados. É a definição clássica da segunda geração de firewalls, que atua nas camadas 3 e 4 do modelo OSI.

O firewall é o componente de segurança que controla o tráfego de entrada e saída da rede com base em regras. A evolução dos firewalls passou por gerações: o filtro de pacotes (stateless) analisa cada datagrama isoladamente, sem saber se ele pertence a uma conexão legítima; o stateful vai além, mantendo uma tabela de estados que rastreia as conexões ativas (como o handshake TCP de três vias) e verificando se cada pacote pertence a uma sessão já estabelecida. É por isso que ele é mais seguro que o filtro de pacotes — consegue bloquear pacotes fora de contexto, como um pacote de resposta que chega sem que tenha havido uma solicitação — mas também é mais pesado, pois consome mais recursos para manter e consultar essa tabela de estados, impactando o desempenho em redes de alto tráfego.

A descrição do enunciado é quase uma transcrição do conceito: "não apenas examinam cada pacote, mas também controlam se o pacote faz parte de um TCP estabelecido ou de outra sessão de rede". Isso é o coração do stateful inspection. O gateway de nível de circuito (circuit-level gateway) também monitora sessões, mas atua na camada de sessão (camada 5) e apenas valida o estabelecimento da conexão (ex.: handshake TCP), sem analisar o conteúdo dos pacotes após a conexão ser estabelecida — é uma verificação mais superficial. Já o gateway de aplicação (proxy) analisa o conteúdo na camada de aplicação (camada 7), e o NGFW combina várias técnicas, incluindo inspeção profunda de pacotes (DPI), IDS/IPS e consciência de aplicações.

A pegadinha da banca está em confundir o stateful com o circuit-level gateway, pois ambos lidam com "sessões". A diferença crucial: o stateful verifica se cada pacote pertence a uma sessão legítima e mantém o estado da conexão durante toda a comunicação; o circuit-level apenas valida o estabelecimento da conexão e depois não verifica mais nada. O enunciado fala em "controlar se o pacote faz parte de uma sessão" — isso é stateful, não circuit-level. Guarde essa fronteira: é nela que as alternativas se dividem.

Tipo de Firewall

Camada de Atuação

Verificação Contínua?

Análise de Conteúdo?

Característica Principal

Stateful inspection (A)

3 e 4 (Rede e Transporte)

Sim — verifica cada pacote contra a tabela de estados da sessão

Não

Mantém estado da conexão durante toda a comunicação

Circuit-level gateway (D)

5 (Sessão)

Não — valida apenas o handshake inicial

Não

Após estabelecer a conexão, não verifica mais nada

Application-level gateway (C)

7 (Aplicação)

Sim

Sim — filtra comandos específicos do protocolo

Atua como proxy, analisando o conteúdo da aplicação

Packet filtering (E)

3 e 4 (Rede e Transporte)

Não — analisa pacotes isoladamente

Não

Stateless: decide com base em regras fixas (IP, porta, protocolo)

Next-generation firewall (B)

3 a 7

Sim

Sim — com DPI e IPS

Combina stateful com inspeção profunda e consciência de aplicações

1Stateless (1ª geração)
Filtragem de pacotes
Analisa pacote isolado
2Stateful (2ª geração)
Tabela de estados
Verifica sessão ativa
Mais seguro que stateless
3Circuit-level (camada 5)
Valida handshake TCP
Não verifica após conexão
4Application proxy (camada 7)
Analisa conteúdo
5NGFW (evolução)
Stateful + DPI + IPS
Firewalls
LEVELsoulevel.com.br
Firewalls: Stateless (1ª geração) (Filtragem de pacotes, Analisa pacote isolado); Stateful (2ª geração) (Tabela de estados, Verifica sessão ativa, Mais seguro que stateless); Circuit-level (camada 5) (Valida handshake TCP, Não verifica após conexão); Application proxy (camada 7) (Analisa conteúdo); NGFW (evolução) (Stateful + DPI + IPS)

Alternativa A — ✅ Correta ⟵ GABARITO

O firewall de inspeção de estado (stateful inspection firewall) é exatamente o que a descrição apresenta: examina cada pacote (como o filtro de pacotes) e, adicionalmente, controla se o pacote pertence a uma conexão TCP estabelecida ou a outra sessão de rede, mantendo uma tabela de estados. Isso oferece mais segurança que a filtragem de pacotes (que é stateless) e que o monitoramento de circuito (que só valida o estabelecimento da conexão), mas tem maior impacto no desempenho, pois precisa consultar e atualizar a tabela de estados a cada pacote.

Alternativa B — ❌ Incorreta

O firewall de última geração (NGFW) é uma evolução que combina o stateful inspection com outras funcionalidades, como inspeção profunda de pacotes (DPI), prevenção de intrusão (IPS) e identificação de aplicações. A descrição do enunciado não menciona nenhuma dessas funcionalidades extras — ela se limita ao reconhecimento de estado de conexão, que é a característica central do stateful. O NGFW é mais abrangente, mas a descrição dada é específica do stateful.

Alternativa C — ❌ Incorreta

O gateway de nível de aplicativo (application-level gateway), também chamado de proxy, atua na camada de aplicação (camada 7) e analisa o conteúdo dos pacotes, podendo filtrar comandos específicos de protocolos como HTTP e FTP. A descrição do enunciado fala apenas em verificar se o pacote faz parte de uma sessão estabelecida — não menciona análise de conteúdo da aplicação. O proxy é mais lento e específico, mas a descrição não corresponde a ele.

Alternativa D — ❌ Incorreta

O gateway de nível de circuito (circuit-level gateway) atua na camada de sessão (camada 5) e monitora a legitimidade das conexões, validando o handshake TCP de três vias. Porém, após o estabelecimento da conexão, ele não realiza mais nenhuma verificação — não analisa o conteúdo nem o estado dos pacotes individuais. A descrição do enunciado diz que o firewall "controla se o pacote faz parte de uma sessão", o que é uma verificação contínua, característica do stateful, não do circuit-level. A banca explora exatamente essa confusão entre os dois.

Alternativa E — ❌ Incorreta

O firewall de filtragem de pacotes (packet filtering firewall) é a primeira geração, stateless: examina cada pacote isoladamente com base em regras (IP de origem/destino, portas, protocolo), sem entender o contexto da conexão. A descrição do enunciado diz explicitamente que o firewall "não apenas examina cada pacote, mas também controla se o pacote faz parte de uma sessão" — isso é um avanço em relação ao filtro de pacotes, que não tem essa capacidade. Portanto, a descrição não se refere ao filtro de pacotes.

NÃO CAIA NESSA!

A banca adora trocar o stateful pelo circuit-level gateway, pois ambos trabalham com "sessões". A diferença é o alcance da verificação: o stateful verifica cada pacote contra a tabela de estados durante toda a conexão; o circuit-level só valida o estabelecimento da conexão (handshake) e depois não verifica mais nada. Se o enunciado fala em "controlar se o pacote faz parte de uma sessão", é stateful. Com treino, você enxerga essa troca de longe 💪

Gabarito: letra A — Firewall de inspeção de estado (Stateful inspection firewall).

Link permanente: /questoes/qq830236