Questão nº 66
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 66)
Walace foi contratado pelo Tribunal de Justiça do Amapá (TJAP) para verificar as configurações no firewall existente. Ele recebeu como reclamação que não se conseguia conectar via SSH nas máquinas que passavam pelo firewall. Outra demanda solicitada foi que o servidor do TJAP não deveria responder a ping, não deixando que ele entre, com o objetivo de evitar o ataque de Flooding.
De forma a atender à demanda solicitada pelo Tribunal, Walace deverá implementar as regras, respectivamente:
- A<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP;
- B<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP; (alternativa correta)
- C<1> # iptables -I INPUT 1 -i lo -j ACCEPT <2> # iptables -A INPUT -m mac --mac-source 00:12:A1:24:BB:0C -j ACCEPT;
- D<1> # iptables -A INPUT -m state --state NEW -p tcp --dport 80 -j ACCEPT <2> # iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT;
- E<1> # iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 5100:5150 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP.
Resposta comentada
Gabarito Alternativa B
O iptables é uma ferramenta de firewall no Linux que permite controlar o tráfego de rede, definindo regras para pacotes que entram (INPUT), saem (OUTPUT) ou são roteados (FORWARD) pelo sistema. Cada regra especifica o tipo de tráfego (protocolo como TCP, UDP, ICMP), porta de destino (--dport) e a ação a ser tomada, como ACCEPT (permitir) ou DROP (descartar).
- (A) Incorreta: A primeira regra para SSH está correta, mas a segunda regra (
OUTPUT -p icmp --icmp-type echo-request -j DROP) bloquearia o servidor de enviar requisições de ping, não de responder a elas. Para não responder a ping, deve-se bloquear a requisição de entrada. - (B) Correta: A primeira regra (
INPUT -p tcp --dport 22 -j ACCEPT) permite conexões SSH (porta 22, protocolo TCP) que chegam ao servidor, resolvendo o problema de conexão. A segunda regra (INPUT -p icmp --icmp-type echo-request -j DROP) descarta silenciosamente as requisições de ping (echo-request) que chegam ao servidor, impedindo que ele responda e atendendo à demanda de evitar o flooding. - (C) Incorreta: Nenhuma das regras aborda as demandas de SSH ou ping. A primeira permite tráfego na interface de loopback, e a segunda permite tráfego baseado em endereço MAC, que não são as soluções para os problemas apresentados.
- (D) Incorreta: A primeira regra permite tráfego HTTP (porta 80), não SSH (porta 22). A segunda regra (
OUTPUT -p tcp --dport 22 -j ACCEPT) permite que o servidor inicie conexões SSH para fora, não que receba conexões SSH. - (E) Incorreta: A primeira regra permite tráfego TCP em uma faixa de portas (5100-5150), não na porta 22 para SSH. A segunda regra para ping está correta, mas a primeira não atende à demanda de SSH.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.