Uma empresa do setor imobiliário está implantando uma nova infraestrutura de servidores para hospedar seus sites. Considere os seguintes pré-requisitos: I. Os sites serão acessíveis por um único IP público através dos protocolos HTTP e HTTPS, porém estarão instalados em servidores diferentes em seu datacenter. II. Deve-se evitar a comunicação direta entre usuários e servidores onde estarão hospedados os sites, impedindo ataques diretos a estes. Assinale a opção que denota a solução que atende os pré-requisitos listados acima.
- A)Não é possível que vários servidores atendam a um único IP público.
Errada, porque vários servidores podem sim atender a um único IP público usando mecanismos como proxy reverso, NAT ou balanceamento.
- B)Configurar o Switch da rede interna para os servidores responderem para o mesmo IP privado.
Errada, porque switch de rede interna não faz esse tipo de publicação de sites nem resolve o acesso externo por um único IP público.
- C)Configurar o serviço de DNS para distribuir corretamente o conteúdo do site pela internet.
Errada, porque DNS apenas traduz nomes em endereços e não distribui conteúdo nem encaminha requisições HTTP para o servidor correto por si só.
- D)Configurar um proxy-reverso para redirecionar o tráfego dos sites para o servidor correto de acordo com os cabeçalhos HTTP.
Certa, porque o proxy reverso recebe as requisições em um único ponto, analisa os cabeçalhos HTTP/HTTPS e encaminha para o servidor interno adequado, sem expor diretamente os servidores.
- E)Configurar um balanceador de carga da camada 4 para distribuir os pacotes TCP entre os servidores de acordo com os cabeçalhos HTTP.
Errada, porque balanceador de camada 4 não usa cabeçalhos HTTP; ele trabalha com informações de transporte, como IP, porta e sessão TCP.
Gabarito: D
Quando uma empresa quer expor vários sites na internet usando um único IP público, o cenário clássico é colocar uma camada intermediária na frente dos servidores, como um proxy reverso. Ele recebe a conexão do usuário, decide para qual servidor interno a requisição deve ir e encaminha o tráfego sem expor diretamente os servidores ao público. Isso ajuda a centralizar acesso e ainda reduz a exposição da infraestrutura interna, o que atende ao requisito de evitar comunicação direta entre usuário e servidor final. No caso da questão, os sites usam HTTP e HTTPS, então faz sentido usar um componente que entenda o conteúdo da requisição, principalmente os cabeçalhos HTTP, para escolher o destino correto. O proxy reverso consegue fazer isso muito bem, inclusive em cenários de virtual hosts, roteando por nome de domínio, caminho da URL ou cabeçalhos. Na prática, o usuário acha que fala com um único ponto de entrada, mas por trás existe uma distribuição inteligente para os servidores corretos. A alternativa D está correta exatamente por isso: o proxy reverso fica na borda, recebe as conexões e redireciona para o servidor interno adequado, mantendo os servidores protegidos atrás dele. É uma solução bastante usada em arquitetura web, junto com funções de segurança, cache e terminaçao SSL/TLS. Em termos doutrinários, isso é um exemplo típico de intermediacao segura de tráfego, muito comum em redes corporativas e datacenters. Já a pegadinha da questão está em confundir funções parecidas: DNS resolve nome para IP, mas não escolhe dinamicamente o servidor certo para cada requisição HTTP/HTTPS; e balanceador de camada 4 trabalha com IP, porta e TCP, não com cabeçalhos HTTP. Ou seja, aqui o detalhe decisivo é o conteúdo da aplicação, não apenas o pacote de rede.