Questão nº 15
Questão de Tecnologia da Informação · FGV STN 2024 (nº 15)
O iptables é um firewall de filtragem de pacotes amplamente utilizado pelas organizações para se protegerem contra ameaças de segurança na rede.
Por meio do firewall local iptables de um servidor, é possível bloquear serviços de administração, como o SSH, que utiliza a porta 22.
Para impedir que qualquer endereço IP obtenha acesso ao serviço SSH desse servidor, pode ser utilizada a seguinte regra:
- Aiptables -A INPUT -p icmp -s 0.0.0.22 -j REJECT
- Biptables -D OUTPUT --port ssh -j ACCEPT
- Ciptables -A INPUT -i eth0 -s 192.168.0.0/22 -j ACCEPT
- Diptables -I INPUT -p tcp --dport 22 -j DROP (alternativa correta)
- Eiptables -X OUTPUT --destination-port 22 -j DROP
Resposta comentada
Gabarito Alternativa D
`iptables` funciona como um porteiro digital para seu servidor, inspecionando cada pacote de dados que tenta entrar ou sair. Ele usa "regras" para decidir se um pacote deve ser aceito, rejeitado ou descartado, protegendo seus serviços.
(A) Incorreta: Esta regra tenta bloquear o protocolo ICMP (ping) de um endereço IP inválido (`0.0.0.22`) e não o serviço SSH (que usa TCP na porta 22). A armadilha aqui é o número "22" no IP de origem (`-s 0.0.0.22`), que pode fazer o aluno associar rapidamente à porta 22 do SSH, mas um IP de origem não pode ser um número de porta, e `0.0.0.22` é um IP inválido para uso comum.
(B) Incorreta: Esta regra tenta deletar uma regra de aceitação de tráfego de saída (`OUTPUT`), o que não bloqueia o acesso de entrada ao SSH. Além disso, `--port ssh` não é a sintaxe correta para especificar a porta de destino.
(C) Incorreta: Esta regra permite (`ACCEPT`) o tráfego de entrada (`INPUT`) de uma faixa específica de endereços IP (`192.168.0.0/22`), e não bloqueia o SSH de qualquer endereço.
(D) Correta: Esta regra insere (`-I`) na cadeia de `INPUT` (tráfego de entrada) uma condição para o protocolo `TCP` (`-p tcp`) cujo destino é a porta `22` (`--dport 22`), e a ação é `DROP` (descartar silenciosamente o pacote), bloqueando efetivamente qualquer tentativa de conexão SSH.
(E) Incorreta: A opção `-X` é usada para deletar uma cadeia definida pelo usuário, não para bloquear tráfego ou deletar regras específicas. Além disso, ela se refere à cadeia `OUTPUT` (saída), e não `INPUT` (entrada).
Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.