Questão nº 87
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 87)
Um servidor Linux IPTables é responsável pela proteção de 02(duas) redes corporativas, e pelo acesso à internet. Os processos que permitem o encaminhamento de pacotes, tradução de endereços IP e etc. estão habilitados.
A tabela a seguir descreve como as interfaces desse servidor IPTables estão configuradas e conectadas.

As regras de acesso configuradas neste servidor IPTables são apresentadas na tabela a seguir.

Diante deste cenário, analise as afirmativas a seguir:
I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.
Está correto o que se afirma em
- AI, apenas.
- BI e II, apenas.
- CII e III, apenas.
- DII, apenas. (alternativa correta)
- EIII, apenas.
Resposta comentada
Gabarito Alternativa D
Conceito-chave: O IPTables processa regras em cadeias (chains) específicas: FORWARD para pacotes que atravessam o firewall (entre interfaces), INPUT para pacotes destinados ao próprio firewall e OUTPUT para pacotes originados no firewall. Além disso, o NAT (masquerade) só é aplicado na cadeia POSTROUTING para pacotes que saem para a internet, mas isso não cria permissão de acesso; a permissão depende das regras de filtro.
- (A) Incorreta: A regra 1 da tabela
FORWARDpermite apenas o tráfego da rede 192.168.1.0/24 destinado à rede 192.168.2.0/24, mas a regra 2 bloqueia todo o tráfego vindo da rede 192.168.2.0/24. Como o acesso é bidirecional (precisa de regras de ida e volta), as máquinas da rede 1 não conseguem acessar todos os serviços da rede 2, pois as respostas seriam bloqueadas pela regra 2. - (B) Incorreta: A afirmação I é falsa (como explicado acima), então a combinação I e II não pode ser correta. A afirmação II é verdadeira, pois a regra 3 da cadeia
FORWARDpermite todo o tráfego da rede 192.168.1.0/24 para qualquer destino (inclusive internet), e a regra 4 permite o retorno (estadoESTABLISHED,RELATED). - (C) Incorreta: A afirmação III é falsa, pois não há nenhuma regra
FORWARDque permita tráfego originado na internet (interfaceeth1) em direção à rede 192.168.2.0/24. A regra 4 só permite respostas a conexões já estabelecidas, não novas conexões vindas da internet. - (D) Correta: Apenas a afirmação II está correta. A regra 3 da cadeia
FORWARDpermite que pacotes da rede 192.168.1.0/24 saiam poreth1para qualquer destino (internet), e a regra 4 permite o retorno de pacotes relacionados a conexões já estabelecidas. As redes 192.168.2.0/24 e a internet não têm permissão de acesso recíproco, pois as regras deFORWARDbloqueiam ou não contemplam esses fluxos. - (E) Incorreta: A afirmação III é falsa, pois não existe regra de
FORWARDque permita tráfego novo vindo da internet (interfaceeth1) para a rede 192.168.2.0/24. A regra 4 apenas permite respostas a conexões iniciadas internamente, não novas conexões externas.
Armadilha da banca (no distrator mais tentador, a letra B): O aluno vê a regra 3 permitindo saída da rede 1 para qualquer destino e a regra 4 permitindo retorno, e conclui que a rede 1 acessa a internet (II correta). Mas ele esquece que o acesso entre redes internas exige regras de ida E volta — a regra 1 permite ida da rede 1 para a rede 2, mas a regra 2 bloqueia todo o tráfego vindo da rede 2, então as respostas são descartadas. A banca testa exatamente esse raciocínio de fluxo bidirecional no firewall, que é o erro clássico de quem só olha a regra de saída e ignora a de entrada.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.