Questão nº 87

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 87)

FGV2024Auditor de Controle Externo - Informática - Analista de SuporteTecnologia da Informação
Gabarito: Dver comentário ↓

Um servidor Linux IPTables é responsável pela proteção de 02(duas) redes corporativas, e pelo acesso à internet. Os processos que permitem o encaminhamento de pacotes, tradução de endereços IP e etc. estão habilitados.
A tabela a seguir descreve como as interfaces desse servidor IPTables estão configuradas e conectadas.

Figura da questão de Tecnologia da Informação

As regras de acesso configuradas neste servidor IPTables são apresentadas na tabela a seguir.

Figura da questão de Tecnologia da Informação

Diante deste cenário, analise as afirmativas a seguir:

I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa D

Um firewall é como um porteiro digital que controla o fluxo de dados (pacotes) em uma rede. Ele usa regras para decidir quais pacotes podem passar (ACCEPT) e quais devem ser bloqueados (DROP). No Linux, o IPTables é a ferramenta que gerencia essas regras, que são organizadas em cadeias (como INPUT para o próprio firewall, FORWARD para tráfego que passa por ele, e OUTPUT para tráfego que sai dele) e tabelas (como filter para filtrar e nat para traduzir endereços IP).

Análise das Afirmativas:

  • Cadeia FORWARD (Política padrão: DROP): Esta cadeia controla o tráfego que passa através do firewall, ou seja, entre as redes internas e a internet, ou entre as redes internas entre si. A política padrão DROP significa que, se nenhuma regra explícita permitir o tráfego, ele será bloqueado.
  • Cadeia POSTROUTING (Tabela NAT): Contém regras para NAT (Network Address Translation), que permite que máquinas em redes privadas compartilhem um endereço IP público para acessar a internet. A regra MASQUERADE é uma forma de NAT.

I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.

  • Incorreta: A regra ACCEPT all -- 192.168.1.0/24 192.168.2.0/24 permite que o tráfego da rede 192.168.1.0/24 alcance qualquer porta na rede 192.168.2.0/24. No entanto, a afirmação "todos os serviços disponíveis" é muito forte. Embora o firewall permita o tráfego para todas as portas, ele não garante que um serviço esteja de fato "disponível" (ou seja, em execução e configurado corretamente) em cada porta ou máquina na rede de destino. A regra do firewall apenas permite a passagem do pacote, não a disponibilidade do serviço.

II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.

  • (D) Correta: Existem regras ACCEPT na cadeia FORWARD que permitem o tráfego da rede 192.168.1.0/24 para anywhere (incluindo a internet) nas portas 80 (HTTP), 443 (HTTPS), 25 (SMTP), 110 (POP3) e 53 (DNS TCP/UDP). Além disso, a regra MASQUERADE all -- 192.168.1.0/24 anywhere na tabela NAT habilita a tradução de endereços (NAT), essencial para que o tráfego das máquinas internas chegue à internet com o IP público do firewall. Com essas permissões e o NAT, as máquinas da LAN1 podem acessar os serviços mais comuns da internet (navegação web, e-mail, resolução de nomes), o que é geralmente entendido como "acessar a internet".

III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.

  • Incorreta: As regras ACCEPT tcp -- anywhere 192.168.2.0/24 tcp dpt:80 e ACCEPT tcp -- anywhere 192.168.2.0/24 tcp dpt:443 permitem que apenas os serviços HTTP (porta 80) e HTTPS (porta 443) da rede 192.168.2.0/24 sejam acessados de anywhere (incluindo a internet). A afirmação "Os serviços disponíveis" pode ser interpretada como "todos os serviços disponíveis", e como apenas dois serviços específicos estão liberados, a afirmação é falsa.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho