Questão de Redes de Computadores — TCP e UDP — VUNESP 2024
Redes de Computadores›TCP e UDP
Código
vu212316
Banca
VUNESP
Órgão
Pref Monte Alto
Ano
2024
Cargo
ASTI ( )
A figura a seguir ilustra genericamente um datagrama IP carregando um segmento TCP.
Cabeçalho IP
Cabeçalho TCP
Payload
Quando esse datagrama é enviado pelo protocolo ESP no modo túnel, no contexto do IPSec, a parte do datagrama apresentado que é encriptada é composta exclusivamente pela(as) seção(ões)
APayload.
BCabeçalho IP.
CCabeçalho TCP e Payload.
DCabeçalho IP e Cabeçalho TCP.
ECabeçalho IP, Cabeçalho TCP e Payload.
Revelar gabarito e comentário▾
GabaritoE — Cabeçalho IP, Cabeçalho TCP e Payload.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IPSec: modo túnel e o que o ESP encripta
Gabarito: letra E. No modo túnel do protocolo ESP (Encapsulating Security Payload), o datagrama IP original — incluindo o cabeçalho IP, o cabeçalho TCP e o payload — é encriptado por completo, e um novo cabeçalho IP é adicionado para o tráfego na rede. É exatamente essa a composição que a alternativa correta descreve.
O IPSec (Internet Protocol Security) é um conjunto de protocolos que garante confidencialidade, integridade e autenticação no tráfego IP. Ele opera em dois modos: modo transporte e modo túnel. A diferença entre eles está justamente no que é protegido (encriptado e/ou autenticado) e no que permanece visível para os roteadores intermediários.
No modo transporte, o ESP protege apenas o payload do datagrama IP original — ou seja, o segmento TCP/UDP e seus dados. O cabeçalho IP original permanece intacto e visível, pois é ele que carrega os endereços de origem e destino usados para o roteamento normal. Esse modo é usado tipicamente em comunicações fim a fim, onde os dois hosts já estão na mesma rede ou em redes que não exigem um gateway intermediário.
No modo túnel, o cenário é diferente: o datagrama IP original inteiro (cabeçalho IP + cabeçalho TCP + payload) é encapsulado e encriptado pelo ESP. Em seguida, um novo cabeçalho IP é adicionado, contendo os endereços dos gateways de borda (roteadores VPN) que farão o túnel. Esse novo cabeçalho é o único que fica visível na rede, permitindo que o pacote trafegue entre as extremidades do túnel sem expor os endereços internos nem o conteúdo. É o modo clássico de VPN site a site.
A figura da questão mostra o datagrama IP carregando um segmento TCP. Quando esse datagrama é enviado pelo ESP no modo túnel, a encriptação cobre o datagrama original por inteiro — não apenas uma parte dele. O cabeçalho IP original, o cabeçalho TCP e o payload são todos encriptados. O que não é encriptado é o novo cabeçalho IP externo, que não aparece na figura, pois é adicionado depois do processo de encriptação.
A pegadinha da banca está em confundir o modo túnel com o modo transporte. No modo transporte, apenas o payload (dados) é encriptado, e o cabeçalho IP original permanece visível. No modo túnel, tudo que estava dentro do datagrama original é encriptado. A alternativa que diz "Cabeçalho TCP e Payload" descreve o modo transporte, não o túnel. A alternativa que diz "Payload" sozinha também descreve uma proteção parcial, típica de outros protocolos, mas não do ESP em modo túnel.
Guarde a fronteira: modo transporte encripta o segmento (TCP + payload); modo túnel encripta o datagrama inteiro (IP + TCP + payload). É exatamente nessa distinção que as alternativas se dividem.
ESP (IPSec)
1Modo transporte
Encripta segmento (TCP + payload)
Cabeçalho IP original visível
Uso: fim a fim
2Modo túnel
Encripta datagrama inteiro (IP + TCP + payload)
Novo cabeçalho IP externo
Uso: VPN site a site
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que apenas o Payload é encriptado. Isso não corresponde ao ESP em modo túnel, que encripta o datagrama IP original inteiro. A proteção apenas do payload é característica de outros mecanismos, como o ESP em modo transporte (que protege o segmento, não só o payload) ou de protocolos de aplicação. No modo túnel, o cabeçalho IP original também é encriptado.
Alternativa B — ❌ Incorreta
Afirma que apenas o Cabeçalho IP é encriptado. Isso é incorreto por dois motivos: primeiro, o cabeçalho IP original é encriptado, mas não sozinho — o segmento TCP e o payload também são. Segundo, o cabeçalho IP que permanece visível no modo túnel é o novo cabeçalho externo, que não é encriptado. A alternativa confunde o cabeçalho original (que é protegido) com o novo cabeçalho (que não é).
Alternativa C — ❌ Incorreta
Afirma que Cabeçalho TCP e Payload são encriptados. Essa é a descrição do modo transporte do ESP, não do modo túnel. No modo transporte, o cabeçalho IP original permanece visível e apenas o segmento (TCP + payload) é protegido. No modo túnel, o cabeçalho IP original também é encriptado, o que torna esta alternativa incompleta e, portanto, incorreta para o que a questão pede.
Alternativa D — ❌ Incorreta
Afirma que Cabeçalho IP e Cabeçalho TCP são encriptados, mas exclui o Payload. Isso não faz sentido no contexto do ESP: o payload é justamente a parte que mais precisa de confidencialidade, e no modo túnel ele é sempre encriptado junto com os cabeçalhos. A alternativa deixa de fora o componente central da proteção, o que a torna incorreta.
Alternativa E — ✅ Correta ⟵ GABARITO
Afirma que Cabeçalho IP, Cabeçalho TCP e Payload são encriptados. Essa é a definição exata do modo túnel do ESP: o datagrama IP original inteiro é encapsulado e encriptado, e um novo cabeçalho IP é adicionado para o tráfego na rede. A alternativa espelha corretamente o escopo da encriptação no modo túnel, sem incluir o novo cabeçalho externo, que não é encriptado.
NÃO CAIA NESSA!
A banca explora a confusão entre os modos do IPSec. No modo transporte, apenas o segmento (TCP + payload) é encriptado; no modo túnel, o datagrama inteiro (IP + TCP + payload) é encriptado. A alternativa C descreve o modo transporte, e a alternativa E descreve o modo túnel. Se você decorou que "o ESP encripta o payload", pode marcar a C sem perceber que a questão pede especificamente o modo túnel. Lembre-se: no túnel, tudo que estava dentro do datagrama original é protegido.
PEGA ESSA DICA!
Para não errar mais, associe: transporte = protege o segmento (camada 4+); túnel = protege o pacote inteiro (camada 3+). Quando a questão falar em VPN site a site, gateway, ou "novo cabeçalho IP", é modo túnel. Quando falar em comunicação fim a fim entre hosts, é modo transporte. Essa associação resolve a maioria das questões de IPSec.