Questão nº 51
Questão de Tecnologia da Informação · FGV BANESTES 2021 (nº 51)
A ferramenta `iptables` é comumente utilizada para limitar o tráfego de dados como forma de proteção contra a entrada de intrusos e a saída de dados secretos.
A expressão que inclui uma regra na `iptables`, definindo o descarte dos pacotes de dados HTTP que chegam na porta 80 em qualquer interface de rede de um dado servidor, é:
- A`iptables -A OUTPUT -p all --dport 80 -j REJECT`
- B`iptables -A INPUT -p tcp --dport 80 -j DROP` (alternativa correta)
- C`iptables -A OUTPUT -o eth1 --dport 80 -j DROP`
- D`iptables -A INPUT -i eth1 --dport 80 -j RETURN`
- E`iptables -A OUTPUT -p tcp --dport 80 -j REJECT`
Resposta comentada
Gabarito Alternativa B
O iptables funciona como um porteiro que decide o que entra (INPUT) e o que sai (OUTPUT) do servidor, analisando pacotes com base em regras. Para bloquear pacotes que chegam (tráfego de entrada), usamos a cadeia INPUT; para descartar (jogar fora sem avisar), usamos a ação DROP. Como HTTP usa o protocolo TCP na porta 80, a regra precisa especificar -p tcp e --dport 80.
- (A) Incorreta: Usa
OUTPUT(tráfego de saída), mas a questão pede para descartar pacotes que chegam na porta 80. Além disso,-p allnão é específico para HTTP (que é TCP). - (B) Correta:
-A INPUTadiciona regra na cadeia de entrada;-p tcpfiltra o protocolo correto do HTTP;--dport 80mira a porta de destino;-j DROPdescarta silenciosamente o pacote, impedindo a conexão. É exatamente o que a questão pede. - (C) Incorreta: Usa
OUTPUT(saída) e ainda limita a interfaceeth1, mas a questão pede qualquer interface (-iseria para entrada, e mesmo assim a cadeia está errada). - (D) Incorreta: Usa
INPUTe-i eth1, mas restringe a uma interface específica (a questão pede qualquer uma) eRETURNnão descarta, apenas devolve o pacote para a cadeia anterior (não bloqueia). - (E) Incorreta: A pegadinha mais tentadora: usa
REJECT(que também bloqueia) e--dport 80, mas está na cadeiaOUTPUT(saída). A banca quer testar se você entendeu que o tráfego HTTP que chega ao servidor é tratado na cadeiaINPUT, não naOUTPUT.
Fonte: FGV BANESTES 2021 Analista em Tecnologia da Informação - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.