0Pricing
Security+ Academy · Aula

Firewalls: filtragem de pacotes versus nova geração

Compare a filtragem de pacotes sem estado, a inspeção com estado e os firewalls de nova geração, com reconhecimento de aplicativos, IPS e inspeção de SSL.

Firewalls: filtragem de pacotes versus nova geração é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

O que é uma barreira de proteção?

Uma barreira de proteção é um dispositivo de segurança de Network (de hardware ou software) que monitora e controla o tráfego de entrada e saída com base em regras predefinidas. As barreiras de proteção ficam entre Networks internas confiáveis e Networks externas não confiáveis, atuando como um controlador de acesso. Elas são um controle fundamental do Perimeter, mas ataques modernos que usam canais criptografados ou movimentação lateral dentro de zonas confiáveis mostram por que as barreiras de proteção, sozinhas, são insuficientes e precisam ser combinadas com outras camadas de defesa.

Barreiras de proteção com filtragem de pacotes

As barreiras de proteção com filtragem de pacotes (também chamadas de barreiras de proteção sem estado) inspecionam cada pacote isoladamente com base nos campos do cabeçalho: IP de origem, IP de destino, porta de origem, porta de destino e protocolo. Elas aplicam regras simples de permissão ou negação chamadas de ACLs (Access Control Lists). Como examinam cada pacote de forma independente, não conseguem acompanhar se um pacote faz parte de uma sessão estabelecida, o que as torna vulneráveis a ataques que falsificam valores esperados do cabeçalho ou exploram vulnerabilidades envolvendo vários pacotes.

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

Barreiras de proteção com inspeção de estado

As barreiras de proteção com inspeção de estado mantêm uma tabela de estado que acompanha as conexões ativas. Quando um pacote chega, a barreira de proteção verifica se ele pertence a uma sessão já estabelecida. Isso permite que o tráfego de retorno passe automaticamente, sem regras explícitas. As barreiras de proteção com estado são muito mais seguras que os filtros de pacotes porque conseguem detectar pacotes que não pertencem a uma sessão válida — como pacotes ACK não solicitados usados em varreduras furtivas — e aplicar políticas no nível da conexão.

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

Barreiras de proteção de próxima geração (NGFW)

As barreiras de proteção de próxima geração (NGFW) acrescentam inspeção profunda de pacotes e reconhecimento de aplicativos, além do acompanhamento de estado. Uma NGFW pode identificar o aplicativo que gera o tráfego — não apenas a porta — usando dissecação de protocolos e aprendizado de máquina. Os principais recursos de NGFW incluem controle de aplicativos (bloquear o Dropbox independentemente da porta), integração da identidade do User (regras vinculadas a grupos do AD), IPS integrado e inspeção de SSL/TLS. Entre os fornecedores estão Palo Alto Networks, Fortinet, Check Point e Cisco Firepower.

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

Regras de barreiras de proteção e ordem das ACLs

As regras das barreiras de proteção são avaliadas de cima para baixo — a primeira regra correspondente vence. Isso significa que as regras mais específicas devem aparecer antes das mais gerais. Uma regra negar tudo implícita na parte inferior bloqueia qualquer tráfego que não tenha sido permitido explicitamente. Erros comuns incluem colocar uma regra ampla de permissão antes de uma negação específica, criar sombreamento (uma regra que nunca corresponde porque uma regra anterior sempre corresponde primeiro) e esquecer de permitir o tráfego de retorno ou as mensagens de erro do ICMP das quais os aplicativos dependem.

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

Barreiras de proteção para aplicativos Web (WAF)

Uma WAF (Web Application Firewall) opera na Layer 7 e foi projetada especificamente para proteger aplicativos Web contra ataques como injeção de SQL, XSS e CSRF. Diferentemente das NGFWs, que protegem o tráfego de Network de forma ampla, uma WAF entende a semântica de HTTP e HTTPS — inspecionando URLs, cabeçalhos, cookies e corpos de solicitações. As WAFs podem operar no modo de detecção (registrar, mas não bloquear) ou no modo de prevenção (bloquear solicitações maliciosas). AWS WAF, Cloudflare e Imperva são soluções comerciais comuns.

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

Inspeção de SSL/TLS em barreiras de proteção

Como a maior parte do tráfego agora é criptografada com HTTPS, as ameaças podem se ocultar dentro de sessões TLS. A inspeção de SSL/TLS (também chamada de interceptação de SSL ou decryption) permite que as NGFWs atuem como um proxy intermediário: a barreira de proteção encerra a conexão TLS do Client, inspeciona o texto simples e o criptografa novamente em direção ao destino. Isso permite a verificação de malware e o DLP dentro de túneis criptografados. O certificado da barreira de proteção precisa ser confiável para os Clients, geralmente distribuído por meio da Política de Grupo para dispositivos CORPORATE.

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

Posicionamento de barreiras de proteção na arquitetura de Network

As barreiras de proteção são mais eficazes quando posicionadas em limites de confiança. Um design comum coloca uma barreira de proteção de Perimeter entre a Internet e a DMZ, e uma barreira de proteção interna entre a DMZ e a Network interna. Isso cria uma sub-rede protegida na qual os Servers voltados ao público (Web e correio) ficam isolados; assim, se forem comprometidos, o invasor não poderá alcançar diretamente os sistemas internos. Designs modernos também colocam barreiras de proteção entre segmentos internos para limitar a movimentação lateral.

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

Sistemas de detecção e prevenção de intrusões

Um IDS (Intrusion Detection System) monitora o tráfego e gera alertas quando identifica padrões suspeitos, mas não bloqueia o tráfego. Um IPS (Intrusion Prevention System) fica Inline e pode descartar ativamente pacotes maliciosos ou redefinir conexões em tempo real. A maioria das NGFWs modernas inclui um IPS integrado. Os métodos de detecção incluem os baseados em assinaturas (correspondência com padrões de ataque conhecidos) e os baseados em anomalias (detecção de desvios em relação a uma linha de base aprendida).

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

Gerenciamento unificado de ameaças (UTM)

Um dispositivo UTM (Unified Threat Management) consolida várias funções de segurança em um único dispositivo: barreira de proteção, IPS, antivírus, VPN, filtragem Web e, às vezes, segurança de e-mail. Os UTMs são populares em pequenas e médias empresas porque simplificam o gerenciamento e reduzem custos. A desvantagem é que um único dispositivo representa um único ponto de falha e pode não oferecer o desempenho ou a profundidade de soluções desenvolvidas para uma finalidade específica. O termo UTM foi amplamente substituído por NGFW em contextos corporativos.

Comparação dos tipos de barreiras de proteção para o exame

O exame Security+ avalia sua capacidade de selecionar o tipo correto de barreira de proteção para determinado cenário. A filtragem de pacotes é rápida, mas não mantém estado e pode ser facilmente contornada. A inspeção de estado acompanha sessões e é a base das Networks modernas. A NGFW acrescenta reconhecimento de aplicativos, identidade do User e IPS integrado — a escolha certa para Perimeters corporativos. A WAF protege especificamente aplicativos Web na Layer 7 de HTTP. Sempre associe o controle à ameaça: uma WAF não interromperá uma varredura de portas, e um filtro de pacotes não interromperá uma injeção de SQL.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que as barreiras de proteção com filtragem de pacotes não mantêm estado e avaliam cada pacote apenas pelos campos do cabeçalho; as barreiras de proteção com estado acompanham os estados das conexões para permitir o tráfego de retorno e detectar pacotes anômalos; e as barreiras de proteção de próxima geração acrescentam reconhecimento de aplicativos, identidade do User e IPS integrado para uma inspeção mais profunda. A seguir, exploraremos a segmentação de Network e as VLANs.

Perguntas Frequentes

A aula “Firewalls: filtragem de pacotes versus nova geração” é grátis?

Sim — o texto completo de “Firewalls: filtragem de pacotes versus nova geração” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Firewalls: filtragem de pacotes versus nova geração”?

Compare a filtragem de pacotes sem estado, a inspeção com estado e os firewalls de nova geração, com reconhecimento de aplicativos, IPS e inspeção de SSL. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Firewalls: filtragem de pacotes versus nova geração”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Modelo TCP/IP e portas comuns
  2. Firewalls: filtragem de pacotes versus nova geração
  3. Segmentação de redes e VLANs
  4. Ataques de rede comuns: DoS, falsificação e MITM
← Voltar para Security+ Academy