Questão nº 94
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 94)
Um servidor Linux IPTables é responsável pela proteção de 2 (duas) redes corporativas, e pelo acesso à internet.
Os processos que permitem o encaminhamento de pacotes, tradução de endereços IP e etc. estão habilitados.
A tabela a seguir descreve como as interfaces desse servidor IPTables estão configuradas e conectadas.

As regras de acesso configuradas neste servidor IPTables são apresentadas na tabela a seguir.

Diante deste cenário, analise as afirmativas a seguir:
I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.
Está correto o que se afirma em
- AI, apenas.
- BI e II, apenas.
- CII e III, apenas.
- DII, apenas. (alternativa correta)
- EIII, apenas.
Resposta comentada
Gabarito Alternativa D
IPTables é um firewall que controla o fluxo de pacotes de rede (dados) em um sistema Linux, usando regras para decidir se um pacote deve ser aceito, descartado ou encaminhado. As regras são avaliadas em ordem, e se nenhuma regra corresponder, a política padrão da cadeia (conjunto de regras) é aplicada.
- (A) Incorreta: A política padrão da cadeia
FORWARDéDROP(descartar). Não há nenhuma regraFORWARDque permita o tráfego entre a interfaceeth0(rede 192.168.1.0/24) e a interfaceeth1(rede 192.168.2.0/24). Portanto, as máquinas da rede 1.0/24 não podem acessar a rede 2.0/24. - (B) Incorreta: A afirmativa I está incorreta, tornando esta alternativa inválida.
- (C) Incorreta: A afirmativa III está incorreta, tornando esta alternativa inválida.
- (D) Correta: A regra
iptables -A FORWARD -i eth0 -o eth2 -j ACCEPTpermite que pacotes da rede 192.168.1.0/24 (eth0) sejam encaminhados para a internet (eth2). A regraiptables -A FORWARD -i eth2 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPTpermite o retorno do tráfego da internet para a rede 1.0/24. Por fim, a regraiptables -t nat -A POSTROUTING -o eth2 -j MASQUERADErealiza a tradução de endereços (NAT), permitindo que as máquinas da rede interna usem o IP público do firewall para acessar a internet. - (E) Incorreta: A política padrão da cadeia
FORWARDéDROP. Não existe nenhuma regraFORWARDque permita o tráfego da internet (eth2) para a rede 192.168.2.0/24 (eth1), nem regras deDNAT(redirecionamento de portas) para expor serviços. A armadilha aqui é confundir oMASQUERADE(para tráfego de saída) com a capacidade de acesso externo (que exigiriaDNATeFORWARDexplícitos).
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.