Pular para o conteúdo principal

Questão de Redes de Computadores — Análise de Tráfego de Dados em Redes — VUNESP 2025

Redes de ComputadoresAnálise de Tráfego de Dados em Redes
Código
vu223004
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )

No contexto de uma rede local (LAN) com DMZ em arquitetura dual firewall, de acordo com as práticas recomendadas, o firewall de perímetro

  1. Adeve ser configurado para aceitar conexões de entrada, provenientes da Internet, exclusivamente para a DMZ.
  2. Bdeve rejeitar todas as conexões entrantes da Internet, para garantir máxima segurança, mesmo se a DMZ possuir servidores web com aplicações que devem ser acessadas por usuários externos.
  3. Cdeve ser configurado para aceitar conexões de entrada, provenientes da Internet, exclusivamente para a LAN.
  4. Dé o firewall que fica entre a LAN e a DMZ.
  5. Edeve possuir, no mínimo, quatro interfaces de rede.
Revelar gabarito e comentário

GabaritoA — deve ser configurado para aceitar conexões de entrada, provenientes da Internet, exclusivamente para a DMZ.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DMZ em arquitetura dual firewall: papel do firewall de perímetro

Gabarito: letra A. Em uma arquitetura dual firewall com DMZ, o firewall de perímetro (também chamado de firewall externo ou de borda) é o dispositivo que faz a fronteira entre a Internet e a DMZ, e sua função é justamente permitir o tráfego de entrada vindo da Internet exclusivamente para a DMZ, onde ficam os servidores públicos (web, DNS, e-mail). O firewall interno, por sua vez, fica entre a DMZ e a LAN, protegendo a rede interna de qualquer acesso vindo da DMZ ou da Internet. Essa é a prática recomendada de segurança em profundidade, e é exatamente o que a alternativa A descreve.

A DMZ (Zona Desmilitarizada) é uma sub-rede segregada que fica entre a rede interna confiável (LAN) e a rede externa não confiável (Internet). O objetivo é isolar os servidores que precisam ser acessados pelo público externo, de modo que, se um desses servidores for comprometido, o atacante não tenha acesso direto à LAN. Para isso, a arquitetura dual firewall utiliza dois firewalls: o firewall de perímetro (externo) e o firewall interno. O firewall de perímetro conecta a Internet à DMZ, e o firewall interno conecta a DMZ à LAN. Essa separação cria duas barreiras independentes: um atacante que consiga invadir um servidor da DMZ ainda precisaria transpor o firewall interno para alcançar a rede interna.

A regra de ouro dessa arquitetura é: tráfego de entrada da Internet só pode ir para a DMZ, nunca diretamente para a LAN. O firewall de perímetro deve ser configurado com regras que permitam apenas o tráfego destinado aos serviços publicados na DMZ (por exemplo, portas 80/443 para o servidor web, porta 53 para o DNS). Todo o restante do tráfego de entrada deve ser bloqueado. Já o firewall interno deve bloquear todo o tráfego vindo da DMZ para a LAN, exceto o que for estritamente necessário (como respostas a requisições iniciadas pela LAN). Essa é a essência da segurança em camadas: mesmo que a DMZ seja violada, a LAN permanece protegida.

A alternativa B é uma pegadinha clássica: ela propõe rejeitar todas as conexões entrantes da Internet, o que inviabilizaria o propósito da DMZ, que é justamente permitir que usuários externos acessem os servidores públicos. A alternativa C inverte o alvo, dizendo que o tráfego de entrada deve ir para a LAN, o que é exatamente o que se quer evitar. A alternativa D confunde os papéis, atribuindo ao firewall de perímetro a posição entre LAN e DMZ, que é do firewall interno. A alternativa E inventa um requisito de quatro interfaces, que não é uma prática recomendada nem um requisito da arquitetura.

Guarde a fronteira entre os dois firewalls: perímetro = Internet ↔ DMZ e interno = DMZ ↔ LAN. É exatamente nessa distinção que as alternativas se dividem.

1Firewall de perímetro (externo)
Internet ↔ DMZ
Aceita entrada só para a DMZ
Bloqueia entrada para a LAN
2Firewall interno
DMZ ↔ LAN
Bloqueia tráfego da DMZ para a LAN
3DMZ (zona desmilitarizada)
Sub-rede segregada
Servidores públicos (web, DNS, e-mail)
Isola servidores da LAN
Arquitetura dual firewall
LEVELsoulevel.com.br
Arquitetura dual firewall: Firewall de perímetro (externo) (Internet ↔ DMZ, Aceita entrada só para a DMZ, Bloqueia entrada para a LAN); Firewall interno (DMZ ↔ LAN, Bloqueia tráfego da DMZ para a LAN); DMZ (zona desmilitarizada) (Sub-rede segregada, Servidores públicos (web, DNS, e-mail), Isola servidores da LAN)

Alternativa A — ✅ Correta ⟵ GABARITO

Esta é a prática recomendada. O firewall de perímetro é o primeiro ponto de contato com a Internet e deve ser configurado para aceitar conexões de entrada exclusivamente para a DMZ, onde estão os servidores que precisam ser acessados pelo público externo. Isso permite que a organização ofereça serviços (web, e-mail, DNS) sem expor a rede interna. O tráfego de entrada para a LAN deve ser bloqueado nesse firewall, pois a LAN só deve ser acessada através do firewall interno, com regras mais restritivas.

Alternativa B — ❌ Incorreta

A alternativa propõe rejeitar todas as conexões entrantes da Internet, o que contradiz o próprio propósito da DMZ. Se a DMZ possui servidores web que devem ser acessados por usuários externos, o firewall de perímetro deve permitir esse tráfego de entrada, direcionando-o apenas para a DMZ. Rejeitar tudo seria uma política de segurança extrema que inviabilizaria o funcionamento dos serviços públicos. A pegadinha aqui é o termo "todas": a segurança não significa bloquear tudo, mas sim permitir seletivamente o que é necessário.

Alternativa C — ❌ Incorreta

Inverte o alvo do tráfego de entrada. O firewall de perímetro não deve aceitar conexões de entrada para a LAN; pelo contrário, a LAN é a zona mais protegida e não deve receber tráfego de entrada direto da Internet. O tráfego de entrada deve ser direcionado exclusivamente para a DMZ. A alternativa confunde o papel do firewall de perímetro com uma política que exporia a rede interna, o que é exatamente o que a DMZ busca evitar.

Alternativa D — ❌ Incorreta

Atribui ao firewall de perímetro a posição entre a LAN e a DMZ, mas essa é a função do firewall interno. O firewall de perímetro fica entre a Internet e a DMZ. A alternativa troca os papéis dos dois firewalls da arquitetura dual firewall, uma confusão comum que a banca explora.

Alternativa E — ❌ Incorreta

Não há nenhuma prática recomendada que exija um número mínimo de quatro interfaces de rede para o firewall de perímetro. O número de interfaces depende da topologia e das necessidades da rede. Em uma arquitetura dual firewall, o firewall de perímetro precisa de, no mínimo, duas interfaces (uma para a Internet e outra para a DMZ), mas isso não é um requisito fixo de quatro. A alternativa inventa um requisito que não existe.

NÃO CAIA NESSA!

A banca adora inverter os papéis dos firewalls na arquitetura dual firewall. A alternativa D troca o firewall de perímetro pelo interno, e a alternativa C inverte o destino do tráfego de entrada (LAN em vez de DMZ). A alternativa B usa o termo "todas" para induzir a uma política de segurança extrema que inviabiliza o propósito da DMZ. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para fixar, lembre-se do fluxo: Internet → Firewall de Perímetro → DMZ → Firewall Interno → LAN. O tráfego de entrada da Internet só pode chegar até a DMZ; o firewall interno é a última barreira antes da LAN. Desenhe esse fluxo mentalmente ao responder questões sobre DMZ.

Gabarito: letra A

Link permanente: /questoes/vu223004