Questão de Sistemas Operacionais — Geral — VUNESP 2025
Sistemas Operacionais›Geral
Código
vu223096
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana CPDJ ( )
Assinale a alternativa correta a respeito do framework nftables, utilizado como firewall no Linux Debian.
ANão possui cadeias (chains) pré-definidas por padrão.
BNão permite configurar múltiplas ações em uma única regra.
CApresenta apenas dois tipos de cadeias (chains) possíveis: route e nat.
DNão permite a exclusão de cadeias (chains) que foram criadas previamente, já que as mesmas são incorporadas no kernel.
ENão permite associar uma prioridade a uma cadeia (chain).
Revelar gabarito e comentário▾
GabaritoA — Não possui cadeias (chains) pré-definidas por padrão.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Framework nftables no Linux
Gabarito: letra A. O nftables, framework de firewall que substitui o iptables no Linux, não possui cadeias (chains) pré-definidas por padrão — o administrador deve criar as cadeias que desejar, como as tradicionais INPUT, OUTPUT e FORWARD. Essa é a característica central que diferencia o nftables do iptables, que já vem com essas cadeias embutidas.
O nftables é o sucessor moderno do iptables, projetado para simplificar a administração de firewall no Linux. Ele introduz uma nova arquitetura baseada em famílias de endereços (como ip, ip6, inet, arp, bridge) e tabelas, que contêm cadeias, que por sua vez contêm regras. Diferentemente do iptables, que possui tabelas fixas (filter, nat, mangle, raw) com cadeias pré-definidas, o nftables permite que o administrador crie tabelas e cadeias personalizadas, dando total flexibilidade na organização das regras.
Uma das grandes vantagens do nftables é a capacidade de combinar múltiplas ações em uma única regra, como aceitar e registrar (log) ao mesmo tempo, algo que no iptables exigiria regras separadas. Além disso, o nftables suporta vários tipos de cadeias, incluindo as cadeias regulares (para filtragem) e as cadeias de salto (jump), que permitem desviar o fluxo de processamento para outras cadeias. As cadeias também podem ser excluídas a qualquer momento, mesmo após criadas, pois são estruturas dinâmicas gerenciadas pelo usuário, não incorporadas permanentemente ao kernel.
Outra característica importante é a possibilidade de associar prioridades às cadeias, o que determina a ordem de processamento quando múltiplas cadeias base são usadas. Essa prioridade é definida no momento da criação da cadeia e pode ser ajustada conforme necessário. O nftables também introduz o conceito de famílias de endereços, permitindo que uma única tabela trate de IPv4 e IPv6 simultaneamente, simplificando a configuração.
A pegadinha desta questão está em confundir o nftables com o iptables. No iptables, as cadeias INPUT, OUTPUT e FORWARD já existem por padrão, e o administrador apenas adiciona regras a elas. No nftables, porém, o administrador precisa criar tanto as tabelas quanto as cadeias do zero, o que pode surpreender quem está acostumado com o modelo antigo. As alternativas incorretas exploram exatamente essa confusão, apresentando características do iptables como se fossem do nftables, ou inventando limitações que não existem.
Guarde a distinção fundamental: nftables = cadeias criadas pelo usuário; iptables = cadeias pré-definidas. É esse contraste que separa a alternativa correta das demais.
nftables
1Cadeias
Não pré-definidas (criadas pelo usuário)
Tipos
Regulares (filtragem)
Salto (jump)
Goto
Base (entrada)
Exclusão permitida
Prioridade configurável
2Regras
Múltiplas ações em uma só
3Famílias
ip, ip6, inet, arp, bridge
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
O nftables não possui cadeias pré-definidas por padrão. Ao contrário do iptables, que já vem com as cadeias INPUT, OUTPUT e FORWARD, o nftables exige que o administrador crie explicitamente as tabelas e cadeias que deseja utilizar. Isso é uma característica de design do framework, que busca dar maior flexibilidade e controle ao administrador. Por exemplo, para criar uma cadeia chamada "minha_cadeia" na tabela "minha_tabela", seria necessário usar comandos como nft add table ip minha_tabela e nft add chain ip minha_tabela minha_cadeia. Essa abordagem permite que o administrador organize as regras de acordo com suas necessidades, sem estar limitado a uma estrutura fixa.
Alternativa B — ❌ Incorreta
O nftables permite configurar múltiplas ações em uma única regra. Por exemplo, uma regra pode aceitar um pacote e, ao mesmo tempo, registrar um log, usando a sintaxe nft add rule ip minha_tabela minha_cadeia ip saddr 192.168.1.1 accept log. Essa capacidade de combinar ações é uma das principais vantagens do nftables sobre o iptables, que exigiria regras separadas para cada ação. A alternativa está errada ao afirmar que isso não é possível.
Alternativa C — ❌ Incorreta
O nftables não apresenta apenas dois tipos de cadeias. Na verdade, existem vários tipos, incluindo cadeias regulares (para filtragem), cadeias de salto (jump), cadeias de goto e cadeias base (que são pontos de entrada para o processamento de pacotes). Além disso, as cadeias podem ser criadas em diferentes famílias de endereços (ip, ip6, inet, arp, bridge), o que amplia ainda mais as possibilidades. A alternativa está errada ao limitar os tipos de cadeias a apenas dois.
Alternativa D — ❌ Incorreta
O nftables permite a exclusão de cadeias que foram criadas previamente. As cadeias são estruturas dinâmicas gerenciadas pelo administrador, e podem ser removidas a qualquer momento com o comando nft delete chain. Elas não são incorporadas permanentemente ao kernel; pelo contrário, são criadas e destruídas conforme a necessidade. A alternativa está errada ao afirmar que não é possível excluir cadeias.
Alternativa E — ❌ Incorreta
O nftables permite associar uma prioridade a uma cadeia. A prioridade é um parâmetro que determina a ordem de processamento das cadeias base, e pode ser definida no momento da criação da cadeia com o comando nft add chain ip minha_tabela minha_cadeia { type filter hook input priority 0; }. Essa prioridade pode ser ajustada conforme necessário, permitindo um controle fino sobre a ordem de avaliação das regras. A alternativa está errada ao afirmar que isso não é possível.