Ao estabelecer uma VPN institucional entre o MPT, o MPF e n procuradores com notebooks conectados remotamente, é necessário configurar associações de segurança (SAs) para suportar o tráfego IPsec bidirecional. Essas associações são estabelecidas entre: • o roteador de borda do MPF e o roteador de borda do MPT; • o roteador de borda do MPF e cada notebook dos n procuradores. Nesse caso, o número total de associações de segurança necessárias para suportar o tráfego IPsec bidirecional é de:
- A)2n;
Errada, porque 2n conta só as SAs dos notebooks e esquece a ligação entre os dois roteadores de borda.
- B)4n;
Errada, porque dobra apenas os n notebooks, mas ignora a SA entre MPF e MPT.
- C)2+n;
Errada, porque soma uma SA única por enlace, mas IPsec bidirecional exige duas SAs por comunicação.
- D)2+2n;
Certa, porque há 2 SAs entre os roteadores de borda e 2 SAs para cada um dos n notebooks, totalizando 2 + 2n.
- E)2+3n.
Errada, porque superestima o total e não corresponde à regra de que cada comunicação bidirecional em IPsec usa 2 SAs.
Gabarito: D
Em IPsec, a palavra-chave é esta: uma SA (Security Association) é unidirecional. Ou seja, para o tráfego ir e voltar, você precisa de duas SAs, uma para cada sentido. É por isso que, quando a questão fala em tráfego IPsec bidirecional, você já deve pensar em duplicar a conta. Sem drama, sem mágica, só IPv4 com disciplina. No enunciado, há uma associação entre o roteador de borda do MPF e o roteador de borda do MPT. Como o tráfego precisa funcionar nos dois sentidos, isso exige 2 SAs. Além disso, há uma associação entre o roteador do MPF e cada um dos n notebooks dos procuradores. Para cada notebook, também são necessárias 2 SAs, uma para cada direção. Então o total fica: 2 SAs do enlace MPF-MPT, mais 2 por notebook, isto é, 2n. Somando tudo, temos 2 + 2n. Esse é exatamente o gabarito da letra D. Esse raciocínio está alinhado com a doutrina clássica de IPsec: SA é uma relação simples e unidirecional, definida por parâmetros como SPI, algoritmo e chaves. Em prova, a banca costuma cobrar justamente essa ideia básica, porque muita gente olha para "uma conexão" e esquece que, em IPsec, ida e volta não vêm no mesmo pacote.