Questão nº 87

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 87)

FGV2024Auditor de Controle Externo - Informática - Analista de SuporteTecnologia da Informação
Gabarito: Dver comentário ↓

Um servidor Linux IPTables é responsável pela proteção de 02(duas) redes corporativas, e pelo acesso à internet. Os processos que permitem o encaminhamento de pacotes, tradução de endereços IP e etc. estão habilitados.
A tabela a seguir descreve como as interfaces desse servidor IPTables estão configuradas e conectadas.

Figura da questão de Tecnologia da Informação

As regras de acesso configuradas neste servidor IPTables são apresentadas na tabela a seguir.

Figura da questão de Tecnologia da Informação

Diante deste cenário, analise as afirmativas a seguir:

I. As máquinas da rede 192.168.1.0/24 podem acessar todos os serviços disponíveis na rede 192.168.2.0/24.
II. As máquinas da rede 192.168.1.0/24 podem acessar à internet.
III. Os serviços disponíveis na rede 192.168.2.0/24 podem ser acessados por dispositivos na internet.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa D

Conceito-chave: O IPTables processa regras em cadeias (chains) específicas: FORWARD para pacotes que atravessam o firewall (entre interfaces), INPUT para pacotes destinados ao próprio firewall e OUTPUT para pacotes originados no firewall. Além disso, o NAT (masquerade) só é aplicado na cadeia POSTROUTING para pacotes que saem para a internet, mas isso não cria permissão de acesso; a permissão depende das regras de filtro.

  • (A) Incorreta: A regra 1 da tabela FORWARD permite apenas o tráfego da rede 192.168.1.0/24 destinado à rede 192.168.2.0/24, mas a regra 2 bloqueia todo o tráfego vindo da rede 192.168.2.0/24. Como o acesso é bidirecional (precisa de regras de ida e volta), as máquinas da rede 1 não conseguem acessar todos os serviços da rede 2, pois as respostas seriam bloqueadas pela regra 2.
  • (B) Incorreta: A afirmação I é falsa (como explicado acima), então a combinação I e II não pode ser correta. A afirmação II é verdadeira, pois a regra 3 da cadeia FORWARD permite todo o tráfego da rede 192.168.1.0/24 para qualquer destino (inclusive internet), e a regra 4 permite o retorno (estado ESTABLISHED,RELATED).
  • (C) Incorreta: A afirmação III é falsa, pois não há nenhuma regra FORWARD que permita tráfego originado na internet (interface eth1) em direção à rede 192.168.2.0/24. A regra 4 só permite respostas a conexões já estabelecidas, não novas conexões vindas da internet.
  • (D) Correta: Apenas a afirmação II está correta. A regra 3 da cadeia FORWARD permite que pacotes da rede 192.168.1.0/24 saiam por eth1 para qualquer destino (internet), e a regra 4 permite o retorno de pacotes relacionados a conexões já estabelecidas. As redes 192.168.2.0/24 e a internet não têm permissão de acesso recíproco, pois as regras de FORWARD bloqueiam ou não contemplam esses fluxos.
  • (E) Incorreta: A afirmação III é falsa, pois não existe regra de FORWARD que permita tráfego novo vindo da internet (interface eth1) para a rede 192.168.2.0/24. A regra 4 apenas permite respostas a conexões iniciadas internamente, não novas conexões externas.

Armadilha da banca (no distrator mais tentador, a letra B): O aluno vê a regra 3 permitindo saída da rede 1 para qualquer destino e a regra 4 permitindo retorno, e conclui que a rede 1 acessa a internet (II correta). Mas ele esquece que o acesso entre redes internas exige regras de ida E volta — a regra 1 permite ida da rede 1 para a rede 2, mas a regra 2 bloqueia todo o tráfego vindo da rede 2, então as respostas são descartadas. A banca testa exatamente esse raciocínio de fluxo bidirecional no firewall, que é o erro clássico de quem só olha a regra de saída e ignora a de entrada.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho