Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — VUNESP 2023

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
vu196443
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)

Assinale a alternativa que apresenta um parâmetro que não pode ser usado em uma regra de um firewall na Internet para descarte ou liberação de um pacote recebido, considerando que esse pacote é enviado de uma origem arbitrária a um destino qualquer, podendo atravessar múltiplos roteadores.

  1. APorta TCP de destino.
  2. BPorta UDP de destino.
  3. CEndereço IP de destino.
  4. DEndereço IP de origem.
  5. EMAC Address de origem.
Revelar gabarito e comentário

GabaritoE — MAC Address de origem.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall: parâmetros de filtragem de pacotes

Gabarito: letra E. Um firewall que atua na filtragem de pacotes (camadas 3 e 4 do modelo OSI) toma decisões de liberar ou descartar tráfego com base em informações contidas nos cabeçalhos dos pacotes — como endereços IP de origem e destino e portas TCP/UDP de origem e destino. O MAC Address de origem é um endereço da camada de enlace (camada 2), que é descartado (ou alterado) a cada salto de roteador, pois o roteador reescreve o cabeçalho de enlace ao encaminhar o pacote para o próximo segmento. Por isso, um firewall na internet, que recebe um pacote após ele ter atravessado múltiplos roteadores, não pode confiar no MAC de origem para tomar decisões de filtragem — ele só enxerga o MAC do último roteador, não o da origem original.

O firewall é um componente de segurança que fica na fronteira entre redes (por exemplo, entre a rede interna e a internet) e controla o tráfego que passa por ele, aplicando regras de liberação ou bloqueio. Essas regras são definidas com base em características dos pacotes, e a grande maioria dos firewalls tradicionais (filtros de pacotes) opera nas camadas 3 (rede) e 4 (transporte) do modelo OSI. Isso significa que eles conseguem "enxergar" e filtrar com base em:

  • Endereço IP de origem e destino (camada 3 — Rede): identifica quem enviou o pacote e para quem ele vai.

  • Portas TCP e UDP de origem e destino (camada 4 — Transporte): identifica o serviço ou aplicação que está sendo acessado (por exemplo, porta 80 para HTTP, porta 443 para HTTPS, porta 25 para SMTP).

Esses são os parâmetros clássicos de uma regra de firewall de filtragem de pacotes. A questão pede justamente o parâmetro que não pode ser usado nesse contexto, e a resposta é o endereço MAC de origem.

O endereço MAC (Media Access Control) é um identificador físico gravado na placa de rede de cada dispositivo, pertencente à camada de enlace (camada 2 do modelo OSI). Ele é usado para a comunicação dentro de um mesmo segmento de rede (por exemplo, dentro de uma mesma rede local). Quando um pacote atravessa múltiplos roteadores para chegar à internet, cada roteador, ao encaminhar o pacote, substitui o endereço MAC de origem pelo seu próprio endereço MAC e o endereço MAC de destino pelo endereço do próximo salto. Ou seja, o MAC de origem original não sobrevive à travessia de roteadores — ele é perdido no primeiro salto. Portanto, um firewall na internet, ao receber um pacote que já passou por vários roteadores, não tem como saber qual era o MAC de origem original; ele só vê o MAC do último roteador, que é uma informação inútil para fins de filtragem (e que pode ser facilmente falsificada).

A pegadinha da banca está em confundir o candidato com a possibilidade de filtrar por MAC, que existe em firewalls de borda de rede local (como um firewall de um switch ou um firewall pessoal), mas não se aplica a um firewall na internet que recebe pacotes de origens arbitrárias após múltiplos saltos. A banca explora exatamente essa distinção entre as camadas de rede e de enlace.

NÃO CAIA NESSA!

A banca tenta fazer você acreditar que o MAC Address de origem é um parâmetro válido de filtragem, como se fosse análogo ao IP de origem. A confusão está em não perceber que o MAC é um endereço da camada de enlace (camada 2), que é reescrito a cada salto de roteador. Na internet, o firewall só enxerga o MAC do último roteador, não o da origem original. Lembre-se: filtragem por MAC só faz sentido em redes locais (mesmo segmento), nunca para tráfego que atravessa múltiplos roteadores.

1Camada 3 (Rede)
IP de origem
IP de destino
2Camada 4 (Transporte)
Porta TCP de destino
Porta UDP de destino
3Camada 2 (Enlace)
MAC de origem (não sobrevive a múltiplos saltos)
Parâmetros de filtragem de pacotes
LEVELsoulevel.com.br
Parâmetros de filtragem de pacotes: Camada 3 (Rede) (IP de origem, IP de destino); Camada 4 (Transporte) (Porta TCP de destino, Porta UDP de destino); Camada 2 (Enlace) (MAC de origem (não sobrevive a múltiplos saltos))

Alternativa A — ✅ Correta (parâmetro utilizável)

A porta TCP de destino é um parâmetro clássico de filtragem em firewalls. Ela identifica o serviço de destino (por exemplo, porta 80 para HTTP, porta 443 para HTTPS) e é usada para liberar ou bloquear tráfego específico. Um firewall pode perfeitamente ter uma regra do tipo "bloquear pacotes com porta TCP de destino 23 (Telnet)".

Alternativa B — ✅ Correta (parâmetro utilizável)

A porta UDP de destino também é um parâmetro válido. O UDP é um protocolo da camada de transporte, assim como o TCP, e suas portas identificam serviços (por exemplo, porta 53 para DNS, porta 123 para NTP). Firewalls filtram tráfego UDP com base nessas portas normalmente.

Alternativa C — ✅ Correta (parâmetro utilizável)

O endereço IP de destino é um dos parâmetros mais básicos de filtragem. Ele identifica para qual máquina o pacote está sendo enviado. Regras como "bloquear todo tráfego destinado ao IP 10.0.0.5" são comuns e fundamentais em qualquer firewall.

Alternativa D — ✅ Correta (parâmetro utilizável)

O endereço IP de origem é igualmente fundamental. Ele identifica de onde o pacote veio. Firewalls usam esse parâmetro para, por exemplo, bloquear tráfego de endereços IP conhecidos por serem maliciosos ou para restringir acesso administrativo a uma lista de IPs autorizados (whitelist).

Alternativa E — ❌ Incorreta (parâmetro NÃO utilizável) ⟵ GABARITO

O MAC Address de origem não pode ser usado como parâmetro de filtragem em um firewall na internet para pacotes que atravessam múltiplos roteadores. O endereço MAC é um identificador da camada de enlace (camada 2), e ele é reescrito a cada salto de roteador: o roteador substitui o MAC de origem pelo seu próprio MAC ao encaminhar o pacote. Portanto, o firewall na internet não tem acesso ao MAC de origem original — ele só vê o MAC do último roteador, que é uma informação inútil e facilmente falsificável para fins de filtragem. A filtragem por MAC só é viável em redes locais, onde todos os dispositivos estão no mesmo segmento de enlace.

Gabarito: letra E — o MAC Address de origem é o único parâmetro que não pode ser usado em uma regra de firewall na internet para descarte ou liberação de um pacote recebido após atravessar múltiplos roteadores.

Link permanente: /questoes/vu196443