Firewalls: filtragem de pacotes versus nova geração
Compare a filtragem de pacotes sem estado, a inspeção com estado e os firewalls de nova geração, com reconhecimento de aplicativos, IPS e inspeção de SSL.
Firewalls: filtragem de pacotes versus nova geração é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que é uma barreira de proteção?
Uma barreira de proteção é um dispositivo de segurança de Network (de hardware ou software) que monitora e controla o tráfego de entrada e saída com base em regras predefinidas. As barreiras de proteção ficam entre Networks internas confiáveis e Networks externas não confiáveis, atuando como um controlador de acesso. Elas são um controle fundamental do Perimeter, mas ataques modernos que usam canais criptografados ou movimentação lateral dentro de zonas confiáveis mostram por que as barreiras de proteção, sozinhas, são insuficientes e precisam ser combinadas com outras camadas de defesa.
Barreiras de proteção com filtragem de pacotes
As barreiras de proteção com filtragem de pacotes (também chamadas de barreiras de proteção sem estado) inspecionam cada pacote isoladamente com base nos campos do cabeçalho: IP de origem, IP de destino, porta de origem, porta de destino e protocolo. Elas aplicam regras simples de permissão ou negação chamadas de ACLs (Access Control Lists). Como examinam cada pacote de forma independente, não conseguem acompanhar se um pacote faz parte de uma sessão estabelecida, o que as torna vulneráveis a ataques que falsificam valores esperados do cabeçalho ou exploram vulnerabilidades envolvendo vários pacotes.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTBarreiras de proteção com inspeção de estado
As barreiras de proteção com inspeção de estado mantêm uma tabela de estado que acompanha as conexões ativas. Quando um pacote chega, a barreira de proteção verifica se ele pertence a uma sessão já estabelecida. Isso permite que o tráfego de retorno passe automaticamente, sem regras explícitas. As barreiras de proteção com estado são muito mais seguras que os filtros de pacotes porque conseguem detectar pacotes que não pertencem a uma sessão válida — como pacotes ACK não solicitados usados em varreduras furtivas — e aplicar políticas no nível da conexão.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LBarreiras de proteção de próxima geração (NGFW)
As barreiras de proteção de próxima geração (NGFW) acrescentam inspeção profunda de pacotes e reconhecimento de aplicativos, além do acompanhamento de estado. Uma NGFW pode identificar o aplicativo que gera o tráfego — não apenas a porta — usando dissecação de protocolos e aprendizado de máquina. Os principais recursos de NGFW incluem controle de aplicativos (bloquear o Dropbox independentemente da porta), integração da identidade do User (regras vinculadas a grupos do AD), IPS integrado e inspeção de SSL/TLS. Entre os fornecedores estão Palo Alto Networks, Fortinet, Check Point e Cisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesRegras de barreiras de proteção e ordem das ACLs
As regras das barreiras de proteção são avaliadas de cima para baixo — a primeira regra correspondente vence. Isso significa que as regras mais específicas devem aparecer antes das mais gerais. Uma regra negar tudo implícita na parte inferior bloqueia qualquer tráfego que não tenha sido permitido explicitamente. Erros comuns incluem colocar uma regra ampla de permissão antes de uma negação específica, criar sombreamento (uma regra que nunca corresponde porque uma regra anterior sempre corresponde primeiro) e esquecer de permitir o tráfego de retorno ou as mensagens de erro do ICMP das quais os aplicativos dependem.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Barreiras de proteção para aplicativos Web (WAF)
Uma WAF (Web Application Firewall) opera na Layer 7 e foi projetada especificamente para proteger aplicativos Web contra ataques como injeção de SQL, XSS e CSRF. Diferentemente das NGFWs, que protegem o tráfego de Network de forma ampla, uma WAF entende a semântica de HTTP e HTTPS — inspecionando URLs, cabeçalhos, cookies e corpos de solicitações. As WAFs podem operar no modo de detecção (registrar, mas não bloquear) ou no modo de prevenção (bloquear solicitações maliciosas). AWS WAF, Cloudflare e Imperva são soluções comerciais comuns.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:Inspeção de SSL/TLS em barreiras de proteção
Como a maior parte do tráfego agora é criptografada com HTTPS, as ameaças podem se ocultar dentro de sessões TLS. A inspeção de SSL/TLS (também chamada de interceptação de SSL ou decryption) permite que as NGFWs atuem como um proxy intermediário: a barreira de proteção encerra a conexão TLS do Client, inspeciona o texto simples e o criptografa novamente em direção ao destino. Isso permite a verificação de malware e o DLP dentro de túneis criptografados. O certificado da barreira de proteção precisa ser confiável para os Clients, geralmente distribuído por meio da Política de Grupo para dispositivos CORPORATE.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Posicionamento de barreiras de proteção na arquitetura de Network
As barreiras de proteção são mais eficazes quando posicionadas em limites de confiança. Um design comum coloca uma barreira de proteção de Perimeter entre a Internet e a DMZ, e uma barreira de proteção interna entre a DMZ e a Network interna. Isso cria uma sub-rede protegida na qual os Servers voltados ao público (Web e correio) ficam isolados; assim, se forem comprometidos, o invasor não poderá alcançar diretamente os sistemas internos. Designs modernos também colocam barreiras de proteção entre segmentos internos para limitar a movimentação lateral.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]Sistemas de detecção e prevenção de intrusões
Um IDS (Intrusion Detection System) monitora o tráfego e gera alertas quando identifica padrões suspeitos, mas não bloqueia o tráfego. Um IPS (Intrusion Prevention System) fica Inline e pode descartar ativamente pacotes maliciosos ou redefinir conexões em tempo real. A maioria das NGFWs modernas inclui um IPS integrado. Os métodos de detecção incluem os baseados em assinaturas (correspondência com padrões de ataque conhecidos) e os baseados em anomalias (detecção de desvios em relação a uma linha de base aprendida).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckGerenciamento unificado de ameaças (UTM)
Um dispositivo UTM (Unified Threat Management) consolida várias funções de segurança em um único dispositivo: barreira de proteção, IPS, antivírus, VPN, filtragem Web e, às vezes, segurança de e-mail. Os UTMs são populares em pequenas e médias empresas porque simplificam o gerenciamento e reduzem custos. A desvantagem é que um único dispositivo representa um único ponto de falha e pode não oferecer o desempenho ou a profundidade de soluções desenvolvidas para uma finalidade específica. O termo UTM foi amplamente substituído por NGFW em contextos corporativos.
Comparação dos tipos de barreiras de proteção para o exame
O exame Security+ avalia sua capacidade de selecionar o tipo correto de barreira de proteção para determinado cenário. A filtragem de pacotes é rápida, mas não mantém estado e pode ser facilmente contornada. A inspeção de estado acompanha sessões e é a base das Networks modernas. A NGFW acrescenta reconhecimento de aplicativos, identidade do User e IPS integrado — a escolha certa para Perimeters corporativos. A WAF protege especificamente aplicativos Web na Layer 7 de HTTP. Sempre associe o controle à ameaça: uma WAF não interromperá uma varredura de portas, e um filtro de pacotes não interromperá uma injeção de SQL.
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que as barreiras de proteção com filtragem de pacotes não mantêm estado e avaliam cada pacote apenas pelos campos do cabeçalho; as barreiras de proteção com estado acompanham os estados das conexões para permitir o tráfego de retorno e detectar pacotes anômalos; e as barreiras de proteção de próxima geração acrescentam reconhecimento de aplicativos, identidade do User e IPS integrado para uma inspeção mais profunda. A seguir, exploraremos a segmentação de Network e as VLANs.
Perguntas Frequentes
A aula “Firewalls: filtragem de pacotes versus nova geração” é grátis?
Sim — o texto completo de “Firewalls: filtragem de pacotes versus nova geração” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Firewalls: filtragem de pacotes versus nova geração”?
Compare a filtragem de pacotes sem estado, a inspeção com estado e os firewalls de nova geração, com reconhecimento de aplicativos, IPS e inspeção de SSL. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Firewalls: filtragem de pacotes versus nova geração”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelo TCP/IP e portas comuns
- Firewalls: filtragem de pacotes versus nova geração
- Segmentação de redes e VLANs
- Ataques de rede comuns: DoS, falsificação e MITM