Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — VUNESP 2024
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
vu212355
Banca
VUNESP
Órgão
Pref Piracicaba
Ano
2024
Cargo
Tec (Piracicaba)
Considere as seguintes regras de firewall aplicadas no Microsoft Windows Server 2022, em sua configuração original. Regra 1: Permitir tráfego HTTP, usando a porta 80, de qualquer origem de IP. Regra 2: Bloquear tráfego de entrada para uma determinada faixa de endereços IP. Regra 3: Permitir tráfego de entrada FTP na porta 443 (HTTPS), apenas de um determinado endereço IP. Assinale a alternativa que indica a ordem correta de regras de entrada.
ARegra 1, Regra 2, Regra 3.
BRegra 1, Regra 3, Regra 2.
CRegra 2, Regra 3, Regra 1.
DRegra 3, Regra 1, Regra 2.
ERegra 3, Regra 2, Regra 1.
Revelar gabarito e comentário▾
GabaritoE — Regra 3, Regra 2, Regra 1.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ordem de avaliação de regras de firewall no Windows Server
Gabarito: letra E. No Windows Firewall, as regras de entrada são avaliadas na ordem em que aparecem na lista, e a primeira regra que corresponde ao tráfego é aplicada — as demais são ignoradas. Como a Regra 3 é a mais específica (permite FTP na porta 443 apenas de um IP determinado), ela deve vir primeiro; a Regra 2 (bloquear uma faixa de IPs) vem em segundo; e a Regra 1 (permitir HTTP de qualquer origem) fica por último, como regra geral. Essa é a ordem que garante o comportamento desejado: exceções específicas antes da regra geral.
O Windows Firewall é um firewall stateful que processa o tráfego de entrada com base em um conjunto de regras. A ordem dessas regras é crucial: o firewall percorre a lista de cima para baixo e, ao encontrar a primeira regra que corresponda ao pacote (considerando origem, destino, porta e protocolo), aplica a ação dessa regra (permitir ou bloquear) e interrompe a avaliação. Isso significa que, se uma regra permissiva genérica aparecer antes de uma regra restritiva específica, o tráfego que deveria ser bloqueado pela regra específica será permitido pela regra genérica, criando uma falha de segurança.
Na prática, a boa prática de configuração é colocar as regras mais específicas (com mais condições, como IP de origem e porta determinada) no topo da lista, e as regras mais genéricas (como "permitir tudo de qualquer origem") no final. Isso segue o princípio do menor privilégio e evita que uma regra permissiva ampla "engula" as restrições específicas. Por exemplo, se a Regra 1 (permitir HTTP de qualquer IP) estivesse antes da Regra 2 (bloquear uma faixa de IPs), o tráfego HTTP vindo dessa faixa seria permitido, pois a Regra 1 corresponderia primeiro — anulando o bloqueio da Regra 2.
A pegadinha desta questão está em dois pontos: primeiro, a Regra 3 usa a porta 443 (HTTPS) para liberar tráfego FTP — uma configuração incomum, mas que não invalida a regra; segundo, a banca testa se o candidato entende que a ordem das regras é o fator decisivo, e não apenas o conteúdo individual de cada uma. A alternativa correta é a que coloca a regra mais específica (Regra 3) primeiro, seguida da regra de bloqueio (Regra 2) e, por fim, a regra permissiva geral (Regra 1).
Guarde o critério: especificidade decrescente — a regra com mais condições (IP de origem + porta) vem antes da regra com menos condições (apenas porta) e antes da regra geral (qualquer origem). É exatamente nessa hierarquia que as alternativas se dividem.
Alternativa A — ❌ Incorreta
Coloca a Regra 1 (permitir HTTP de qualquer origem) em primeiro lugar. Isso é um erro grave: uma regra permissiva genérica no topo da lista faria com que todo o tráfego HTTP fosse permitido antes mesmo de a Regra 2 (bloquear uma faixa de IPs) ser avaliada, anulando o bloqueio para essa faixa. A ordem correta exige que regras específicas venham antes das genéricas.
Alternativa B — ❌ Incorreta
Coloca a Regra 1 (permitir HTTP de qualquer origem) antes da Regra 2 (bloquear uma faixa de IPs). O mesmo problema da alternativa A: o tráfego HTTP da faixa bloqueada seria permitido pela Regra 1, pois ela é avaliada primeiro. A Regra 3 (específica) está na posição correta, mas a ordem das duas primeiras está errada.
Alternativa C — ❌ Incorreta
Coloca a Regra 2 (bloquear uma faixa de IPs) em primeiro lugar, o que é razoável, mas coloca a Regra 3 (permitir FTP na porta 443 de um IP específico) em segundo e a Regra 1 (permitir HTTP de qualquer origem) em terceiro. O problema é que a Regra 3 é mais específica que a Regra 2 (tem IP de origem e porta determinados), então deveria vir antes. Se a Regra 2 vier primeiro, ela bloquearia o tráfego da faixa de IPs, mas a Regra 3, que permite um IP específico (que pode estar dentro dessa faixa), seria avaliada depois e nunca seria aplicada — o tráfego desse IP seria bloqueado pela Regra 2, contrariando a intenção da Regra 3.
Alternativa D — ❌ Incorreta
Coloca a Regra 3 (específica) em primeiro lugar, o que está correto, mas coloca a Regra 1 (permitir HTTP de qualquer origem) em segundo e a Regra 2 (bloquear uma faixa de IPs) em terceiro. O erro está na ordem das duas últimas: a Regra 2 (bloquear) deveria vir antes da Regra 1 (permitir geral), pois, se a Regra 1 for avaliada primeiro, o tráfego HTTP da faixa bloqueada seria permitido, anulando o bloqueio.
Alternativa E — ✅ Correta ⟵ GABARITO
Esta é a ordem correta: Regra 3 (permitir FTP na porta 443 de um IP específico) primeiro, por ser a mais específica; Regra 2 (bloquear uma faixa de IPs) em segundo, por ser uma restrição; e Regra 1 (permitir HTTP de qualquer origem) por último, por ser a regra geral permissiva. Essa ordem garante que as exceções específicas sejam aplicadas antes da regra geral, seguindo o princípio do menor privilégio e evitando que uma regra permissiva ampla anule restrições específicas.
NÃO CAIA NESSA!
A banca explora a confusão entre a ordem das regras e o conteúdo individual delas. O candidato pode achar que a Regra 3 é inválida por usar a porta 443 para FTP, mas isso não a torna incorreta — apenas incomum. O que decide a questão é a hierarquia: regras mais específicas (com IP de origem e porta) devem vir antes de regras mais genéricas (apenas porta) e antes de regras permissivas amplas (qualquer origem). Fique atento: a ordem é o fator crítico, não a configuração individual de cada regra.
PEGA ESSA DICA!
Para questões de ordem de regras de firewall, aplique o critério da especificidade decrescente: liste as regras da mais específica para a mais genérica. Uma regra é mais específica se tiver mais condições (ex.: IP de origem + porta) do que outra (ex.: apenas porta). Regras de bloqueio vêm antes de regras de permissão geral. Esse raciocínio vale para qualquer firewall, não só o Windows Server.