0Pricing
Cloud & IT Cert Prep · Aula

Modelo TCP/IP e portas comuns

Revise os modelos OSI e TCP/IP, os números de portas conhecidos e como compreender o tráfego normal ajuda a identificar anomalias.

Modelo TCP/IP e portas comuns é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

The Modelo OSI: Sete Camadas

O modelo OSI (Open Systems Interconnection) divide a comunicação de rede em sete camadas: Physical, Data Link, Network, Transport, Session, Presentation e Application. Cada camada tem uma finalidade distinta e se comunica somente com as camadas diretamente acima e abaixo dela. Os controles de segurança podem ser aplicados em qualquer camada; por isso, compreender o modelo ajuda você a identificar onde determinado ataque ou defesa opera. O mnemônico Please Do Not Throw Sausage Pizza Away ajuda a lembrar as camadas de baixo para cima.

Modelo TCP/IP versus Modelo OSI

O modelo TCP/IP (também chamado de modelo DoD) condensa as camadas OSI em quatro: Network Access (camadas 1 e 2 do OSI), Internet (camada 3 do OSI), Transport (camada 4 do OSI) e Application (camadas 5 a 7 do OSI). A maior parte das análises de redes e segurança no mundo real usa a terminologia TCP/IP. Entender o mapeamento entre os dois modelos é essencial para o Security+, pois as questões do exame podem mencionar qualquer um deles ao descrever onde um ataque ou controle opera.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

Endereçamento IP e Sub-redes

Os endereços IP identificam exclusivamente os dispositivos em uma rede. O IPv4 usa endereços de 32 bits escritos em notação decimal pontuada (por exemplo, 192.168.1.10), enquanto o IPv6 usa endereços de 128 bits. Uma máscara de sub-rede determina qual parte de um endereço identifica a rede e qual identifica o host. A notação CIDR (por exemplo, /24) expressa a máscara de sub-rede de forma compacta. Os profissionais de segurança usam sub-redes para segmentar redes e restringir o fluxo de tráfego entre zonas de confiança.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

Handshake de Três Vias do TCP

Antes que os dados sejam trocados pelo TCP, um handshake de três vias estabelece uma conexão: o Client envia um SYN, o servidor responde com um SYN-ACK e o Client conclui o processo com um ACK. Os invasores exploram essa sequência em ataques DoS de inundação SYN, enviando muitos pacotes SYN sem concluir o handshake e esgotando os recursos do servidor. Entender o comportamento normal do handshake ajuda os analistas a identificar anomalias em capturas de pacotes e registros do SIEM.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: Transporte sem conexão

UDP (User Datagram Protocol) é um protocolo de transporte sem conexão que envia pacotes sem estabelecer uma sessão antes. Ele é mais rápido, mas menos confiável que o TCP, pois não há confirmação nem retransmissão. Serviços como DNS, DHCP, NTP e SNMP usam UDP porque a baixa latência é mais importante que a entrega garantida. As implicações de segurança incluem ataques de amplificação baseados em UDP, nos quais pequenas solicitações geram respostas grandes que sobrecarregam as vítimas.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

Portas conhecidas: 0–1023

As portas conhecidas (0–1023) são reservadas para serviços comuns e atribuídas pela IANA. Memorizar as mais importantes é essencial para o exame Security+. A porta 22 é SSH, a porta 443 é HTTPS, a porta 80 é HTTP, a porta 25 é SMTP e a porta 53 é DNS. Saber qual porta um serviço usa ajuda os analistas a distinguir tráfego legítimo de ataques e a escrever regras precisas para barreiras de proteção.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

Portas registradas e dinâmicas

As portas registradas (1024–49151) são usadas por aplicativos que precisam de uma porta consistente, mas não privilegiada. Exemplos incluem 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) e 8080 (HTTP alternativo). As portas Dynamic (efêmeras) (49152–65535) são atribuídas temporariamente pelo OS às conexões do lado do cliente. Às vezes, os invasores executam serviços maliciosos em portas com números altos para evitar regras de barreiras de proteção que bloqueiam apenas portas conhecidas.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP e suas implicações de segurança

ICMP (Internet Control Message Protocol) é usado para diagnóstico e geração de relatórios de erros. O comando ping usa Echo Request/Reply do ICMP para testar a acessibilidade. Embora seja útil, o ICMP pode ser explorado: varreduras de ping descobrem Hosts ativos, mensagens de redirecionamento de ICMP podem manipular tabelas de roteamento e canais ocultos podem criar túneis para transportar dados dentro de cargas úteis do ICMP. Muitas organizações bloqueiam o ICMP no Perimeter, mas permitem seu uso internamente para solucionar problemas.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: Resolução de IPs para endereços MAC

ARP (Address Resolution Protocol) associa endereços IP a endereços MAC em um segmento de Network local. Quando um Host quer enviar tráfego para 192.168.1.1, ele transmite uma solicitação ARP perguntando "Quem tem 192.168.1.1?", e o proprietário responde com seu endereço MAC. O ARP não tem autenticação, o que o torna vulnerável à falsificação de ARP (também chamada de envenenamento de ARP), na qual um invasor envia respostas ARP falsas para redirecionar o tráfego por sua máquina e realizar ataques de intermediário.

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: Resolução de nomes de domínio

DNS (Domain Name System) traduz nomes de Hosts legíveis por humanos (www.example.com) em endereços IP. Uma consulta DNS percorre uma hierarquia: o Client consulta um resolvedor recursivo, que consulta servidores-raiz, depois servidores TLD e, por fim, servidores de nomes autoritativos. As implicações de segurança são significativas: o envenenamento do cache DNS insere registros falsos, o tunelamento DNS codifica dados em consultas para exfiltrá-los ou alcançar servidores C2, e o typosquatting registra domínios semelhantes para induzir User a fornecer dados por phishing.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

Leitura de tráfego com Wireshark e Nmap

Duas ferramentas essenciais para analisar tráfego TCP/IP são Wireshark e Nmap. O Wireshark é um analisador de pacotes que permite inspecionar quadros individuais, filtrar por protocolo e acompanhar fluxos TCP para reconstruir sessões. O Nmap é um scanner de Network que identifica Hosts ativos, portas abertas, serviços em execução e versões do OS. Juntas, essas ferramentas dão aos profissionais de segurança visibilidade sobre o que realmente está atravessando uma Network, permitindo detectar anomalias e confirmar que as regras de barreiras de proteção funcionam conforme o esperado.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que os modelos OSI e TCP/IP descrevem camadas de Network nas quais os controles de segurança operam; as portas conhecidas (0–1023) identificam serviços comuns e precisam ser memorizadas para o exame; e protocolos como ARP, DNS e ICMP apresentam riscos de segurança específicos, incluindo falsificação, envenenamento de cache e tunelamento. A seguir, exploraremos as barreiras de proteção e como elas filtram o tráfego de Network.

Perguntas Frequentes

A aula “Modelo TCP/IP e portas comuns” é grátis?

Sim — o texto completo de “Modelo TCP/IP e portas comuns” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Modelo TCP/IP e portas comuns”?

Revise os modelos OSI e TCP/IP, os números de portas conhecidos e como compreender o tráfego normal ajuda a identificar anomalias. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Modelo TCP/IP e portas comuns”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Modelo TCP/IP e portas comuns
  2. Firewalls: filtragem de pacotes versus nova geração
  3. Segmentação de redes e VLANs
  4. Ataques de rede comuns: DoS, falsificação e MITM
← Voltar para Cloud & IT Cert Prep