Questão nº 87
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 87)
Um servidor Linux IPTables é responsável pela proteção de 02(duas) redes corporativas, e pelo acesso à internet. Os processos que permitem o encaminhamento de pacotes, tradução de endereços IP e etc. estão habilitados.
A tabela a seguir descreve como as interfaces desse servidor IPTables estão configuradas e conectadas.

As regras de acesso configuradas neste servidor IPTables são apresentadas na tabela a seguir.

Diante deste cenário, analise as afirmativas a seguir:
I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.
Está correto o que se afirma em
- AI, apenas.
- BI e II, apenas.
- CII e III, apenas.
- DII, apenas. (alternativa correta)
- EIII, apenas.
Resposta comentada
Gabarito Alternativa D
Um firewall é como um porteiro digital que controla o fluxo de dados (pacotes) em uma rede. Ele usa regras para decidir quais pacotes podem passar (ACCEPT) e quais devem ser bloqueados (DROP). No Linux, o IPTables é a ferramenta que gerencia essas regras, que são organizadas em cadeias (como INPUT para o próprio firewall, FORWARD para tráfego que passa por ele, e OUTPUT para tráfego que sai dele) e tabelas (como filter para filtrar e nat para traduzir endereços IP).
Análise das Afirmativas:
- Cadeia FORWARD (Política padrão: DROP): Esta cadeia controla o tráfego que passa através do firewall, ou seja, entre as redes internas e a internet, ou entre as redes internas entre si. A política padrão
DROPsignifica que, se nenhuma regra explícita permitir o tráfego, ele será bloqueado. - Cadeia POSTROUTING (Tabela NAT): Contém regras para NAT (Network Address Translation), que permite que máquinas em redes privadas compartilhem um endereço IP público para acessar a internet. A regra
MASQUERADEé uma forma de NAT.
I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
- Incorreta: A regra
ACCEPT all -- 192.168.1.0/24 192.168.2.0/24permite que o tráfego da rede 192.168.1.0/24 alcance qualquer porta na rede 192.168.2.0/24. No entanto, a afirmação "todos os serviços disponíveis" é muito forte. Embora o firewall permita o tráfego para todas as portas, ele não garante que um serviço esteja de fato "disponível" (ou seja, em execução e configurado corretamente) em cada porta ou máquina na rede de destino. A regra do firewall apenas permite a passagem do pacote, não a disponibilidade do serviço.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
- (D) Correta: Existem regras
ACCEPTna cadeiaFORWARDque permitem o tráfego da rede 192.168.1.0/24 paraanywhere(incluindo a internet) nas portas 80 (HTTP), 443 (HTTPS), 25 (SMTP), 110 (POP3) e 53 (DNS TCP/UDP). Além disso, a regraMASQUERADE all -- 192.168.1.0/24 anywherena tabelaNAThabilita a tradução de endereços (NAT), essencial para que o tráfego das máquinas internas chegue à internet com o IP público do firewall. Com essas permissões e o NAT, as máquinas da LAN1 podem acessar os serviços mais comuns da internet (navegação web, e-mail, resolução de nomes), o que é geralmente entendido como "acessar a internet".
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.
- Incorreta: As regras
ACCEPT tcp -- anywhere 192.168.2.0/24 tcp dpt:80eACCEPT tcp -- anywhere 192.168.2.0/24 tcp dpt:443permitem que apenas os serviços HTTP (porta 80) e HTTPS (porta 443) da rede 192.168.2.0/24 sejam acessados deanywhere(incluindo a internet). A afirmação "Os serviços disponíveis" pode ser interpretada como "todos os serviços disponíveis", e como apenas dois serviços específicos estão liberados, a afirmação é falsa.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.