Walace foi contratado pelo Tribunal de Justiça do Amapá (TJAP) para verificar as configurações no firewall existente. Ele recebeu como reclamação que não se conseguia conectar via SSH nas máquinas que passavam pelo firewall. Outra demanda solicitada foi que o servidor do TJAP não deveria responder a ping, não deixando que ele entre, com o objetivo de evitar o ataque de Flooding. De forma a atender à demanda solicitada pelo Tribunal, Walace deverá implementar as regras, respectivamente:
- A)# iptables -A INPUT -p tcp --dport 22 -j ACCEPT # iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP;
Errada, porque a regra do ping foi colocada na cadeia OUTPUT, mas o echo-request entra no servidor pela INPUT.
- B)# iptables -A INPUT -p tcp --dport 22 -j ACCEPT # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP;
Certa, pois libera SSH na entrada pela porta 22/TCP e bloqueia o ping na entrada ao negar ICMP echo-request.
- C)# iptables -I INPUT 1 -i lo -j ACCEPT # iptables -A INPUT -m mac --mac-source 00:12:A1:24:BB:0C -j ACCEPT;
Errada, pois trata de loopback e filtro por MAC, sem relação com liberar SSH ou bloquear resposta a ping.
- D)# iptables -A INPUT -m state --state NEW -p tcp --dport 80 -j ACCEPT # iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT;
Errada, porque libera a porta 80, não a 22, e ainda usa a cadeia OUTPUT para SSH, quando o acesso solicitado é de entrada.
- E)# iptables -A INPUT -m state --state NEW -m tcp -p tcp -dport 5100:5150 -j ACCEPT # iptables -A INPUT -p icmp -icmp-type echo-request -j DROP.
Errada, porque a regra da porta tem erro de sintaxe e a negativa do ping está incorreta, já que falta a forma adequada de especificar o tipo ICMP.
Gabarito: B
A questão mistura duas ideias bem clássicas de firewall com iptables: liberar um serviço específico e bloquear um tipo de tráfego indesejado. No caso do SSH, a porta 22 usa TCP, então faz sentido criar uma regra na cadeia INPUT aceitando pacotes destinados a essa porta. Como o acesso é de fora para dentro, o filtro precisa agir na entrada do firewall. Já o pedido para o servidor não responder a ping envolve o ICMP, mais precisamente o tipo echo-request, que é o pacote usado pelo comando ping para testar conectividade. Se você bloqueia esse tipo de mensagem na cadeia INPUT, o servidor deixa de responder às solicitações de ping. Isso ajuda a reduzir a exposição a varreduras e a certos ataques de flooding, embora não elimine todos os tipos de DoS. Em segurança, firewall ajuda muito, mas não faz milagre de capa e espada. O gabarito é a letra B porque a primeira regra libera SSH na entrada e a segunda bloqueia o echo-request também na entrada, que é exatamente onde o pacote chega ao servidor. A lógica está alinhada com o funcionamento do iptables: INPUT trata o tráfego destinado à máquina local, enquanto OUTPUT trata o que sai dela. Em provas, esse detalhe costuma ser decisivo.