Aula 12: Defesa Perimetral — Firewalls, WAF, DMZ e IDS/IPS
Na aula passada, mapeamos como os atacantes atingem a aplicação diretamente — XSS, SQL injection, buffer overflow e roubo de credenciais. Esta aula passa para o lado da defesa: as ferramentas que ficam na fronteira entre a internet aberta e a rede da organização, barrando boa parte desse cenário de
Resumindo: o packet filtering é um guarda que confere cada pacote sozinho contra uma lista de regras, enquanto o stateful lembra a conversa inteira — mas é exatamente essa memória que pode ser inundada (SYN Flood). O WAF protege a aplicação, a DMZ isola servidores expostos numa zona-tampão, o IDS alerta e o IPS também bloqueia. A VPN embrulha o tráfego num túnel criptografado, e a NACL filtra no nível da subnet sem lembrar de nada.
- Firewall Packet Filtering
- Filtra pacotes na camada de rede (Layer 3) e na camada de transporte (Layer 4) contra regras estáticas predefinidas (ACLs) — endereço IP, porta, protocolo e direção — sem levar em conta o estado da conexão.
- Firewall Stateful e State Table
- Um firewall que analisa o contexto da conversa, em vez de tratar cada pacote isoladamente: quando um pacote SYN é aprovado, uma linha se abre na State Table (um registo mantido na RAM) com o IP, as portas e o número de sequência (SEQ) esperado; os pacotes seguintes são verificados só contra essa linha. A mesma tabela que permite identificar uma conexão forjada também expõe o firewall a um SYN flood que preenche sua RAM.
- WAF (Web Application Firewall)
- Um componente de segurança que filtra o tráfego HTTP/S na camada de aplicação, analisa todo o conteúdo da requisição (não só detalhes de protocolo), e protege especificamente contra ataques como SQL injection, XSS e CSRF do OWASP Top 10.
- DMZ (Demilitarized Zone)
- Uma área isolada que hospeda serviços que precisam ficar acessíveis pela internet (Web, e-mail, DNS), de forma que uma violação ali confina o atacante só à DMZ. Numa configuração de firewall único, um único dispositivo gere todo o tráfego; numa configuração de firewall duplo, dois dispositivos separados — um entre a internet e a DMZ, outro entre a DMZ e a rede interna — elevam o custo de uma violação.
- IDS vs IPS
- O IDS monitoriza o tráfego e eventos do sistema (por métodos baseados em assinatura ou em anomalia) e só alerta, sem bloquear. O IPS combina essa mesma capacidade de deteção com bloqueio ativo em tempo real.
- VPN (Virtual Private Network)
- Permite uma conexão segura e criptografada numa rede pública não confiável, por meio de um 'túnel' virtual criptografado e autenticação de identidade — assim, mesmo quando os dados passam pela internet aberta, eles permanecem indecifráveis.
- Network ACL (NACL)
- Uma camada de defesa adicional e stateless no nível de subnet/VLAN, que filtra o tráfego de entrada e saída por meio de regras estáticas de Allow/Deny baseadas em endereços IP e portas — antes mesmo de o tráfego chegar ao firewall principal.