Laboratório virtual de firewall: ordem das regras e acesso

Atualizado em 2026-10-08

Este laboratório virtual de firewall acrescenta uma investigação prática à unidade de segurança de redes da computação do GCSE e do IGCSE. Os alunos consertam a lista de regras do firewall de uma escola, leem o registro do firewall para ver qual regra decidiu cada pacote e testam duas ideias às quais as questões de prova sempre voltam: vence a primeira regra que corresponde, e tudo o que não foi permitido explicitamente deve ser descartado. Eles terminam definindo permissões de arquivos com privilégio mínimo. A rede modelada usa endereços reservados para documentação: o laboratório é puramente defensivo. Todos os valores abaixo foram lidos na simulação.

Firewalls e controle de acesso – regras de filtragem de pacotes e privilégio mínimo

Alinhamento com o currículo

  • OCR GCSE Computer Science (J277) 1.4.2: identificar e prevenir vulnerabilidades, incluindo firewalls e níveis de acesso dos usuários.
  • AQA GCSE Computer Science (8525): métodos de segurança de redes, incluindo firewalls (seção 3.5), e cibersegurança (seção 3.6).
  • Cambridge IGCSE Computer Science (0478): medidas de cibersegurança, incluindo firewalls e níveis de acesso.
  • CSTA K–12 Computer Science Standards (séries 9–10, padrões dos EUA), Networks and the Internet: recomendar medidas de segurança e pesar a segurança contra a facilidade de uso.

O Simulic não é afiliado à OCR, à AQA, à Cambridge International nem à CSTA, nem endossado por elas.

Antes do laboratório (5 min)

Peça aos alunos que se comprometam com uma previsão, no papel ou como pergunta 1 do link da turma:

"A lista de regras de um firewall cumpre todas as metas de segurança. Você adiciona a regra Negar, Entrada, origem Qualquer, porta Qualquer e a sobe para o topo. O que acontece?"

Muitos alunos esperam que as regras de permissão mais específicas, mais abaixo, vençam.

Método na simulação

Parte A: corrigir o conjunto com erros

  1. Na aba Firewall (ela abre primeiro), mantenha Regras iniciais em "Conjunto com erros para corrigir" e Política padrão em "Descartar (negar por padrão)". Ajuste Tráfego em 8 por segundo. Anote o título Metas de segurança: …/7 cumpridas.
  2. Quando um pacote SSH de 198.51.100.66 aparecer no Registro do firewall, clique em Pausar e anote a Regra e o Resultado dele. Depois clique em Continuar.
  3. Mude Política padrão para "Deixar passar (permitir por padrão)", clique em Limpar registro, espere 30 segundos e anote as metas e a linha de status. Volte para Descartar.

Parte B: a ordem das regras

  1. Escolha Regras iniciais "Solução de exemplo". Clique em Adicionar regra: a regra 8 é Negar, Entrada, Qualquer, Qualquer, Qualquer. Anote as metas cumpridas.
  2. Clique em ↑ na nova regra até ela ser a regra 1. Anote as metas cumpridas e quais falham.

Parte C: privilégio mínimo

  1. Abra a aba Permissões de arquivos. Com Permissões iniciais em "Todos têm todas as permissões", anote a linha de pontuação. Em Testar acesso, escolha Ben, escrever (W), Notas.xlsx e clique em Testar.
  2. Escolha "Privilégio mínimo (solução de exemplo)" e repita o passo 6.
Passo Configuração Metas cumpridas ou pontuação Resultado do registro ou do teste
1–2 Conjunto com erros, Descartar
3 Conjunto com erros, Deixar passar
4 Negar na regra 8
5 Negar na regra 1
6 Todos têm todas as permissões
7 Privilégio mínimo

a aba Firewall numa página recém-aberta (Regras iniciais "Conjunto com erros para corrigir", Política padrão "Descartar (negar por padrão)"), com a tabela de metas intitulada "Metas de segurança: 3/7 cumpridas" e ✗ ao lado das metas do site, do e-mail, do SSH e dos jogos on-line

Resultados esperados

  • Conjunto com erros, Descartar: 3/7. Nenhuma regra permite HTTPS nem e-mail de entrada, então a política padrão os descarta. A regra 2 permite SSH de qualquer endereço, então a máquina desconhecida entra, e a regra 3 deixa sair todo pacote de saída, jogos incluídos. Na nossa simulação de 311 pacotes, passaram 53 (17%) que deviam ser bloqueados e foram descartados 75 pacotes necessários (24%).
  • Conjunto com erros, Deixar passar: 4/7. O site e o e-mail funcionam, mas Telnet, RDP e SMB da máquina desconhecida também passam: 104 dos nossos 323 pacotes (32%) deviam ter sido bloqueados.
  • Solução de exemplo: 7/7. Com a nova regra Negar na posição 8, continua 7/7: a política padrão já descarta os pacotes de entrada sem correspondência. Na posição 1, ela descarta todo pacote de entrada antes que qualquer regra de permissão seja lida: 4/7, com falha nas metas do site, do e-mail e do SSH do administrador.
  • Todos têm todas as permissões: "15/15 necessidades atendidas · 29 permissões sobrando". Só 15 das 44 permissões são necessárias (34%), e Ben, um aluno, pode escrever em Notas.xlsx.
  • Privilégio mínimo: "15/15 necessidades atendidas · 0 permissões sobrando", e a escrita de Ben é negada.

Perguntas para os alunos

  1. (Previsão, feita de novo depois do laboratório) O que acontece quando Negar, Entrada, Qualquer, Qualquer vai para o topo de uma lista que funciona?
  2. No teste da ordem das regras, qual é a variável independente?
  3. Quantas metas são cumpridas com a nova regra Negar como regra 1?
  4. Que porcentagem das permissões concedidas no início aberto é necessária?
  5. Por que mudar o conjunto com erros para Deixar passar por padrão não é uma correção, e em que negar por padrão se parece com o privilégio mínimo?

Respostas para o professor: (1) Todo pacote de entrada é descartado. (2) A posição da regra Negar. (3) 4. (4) Aceite 33–35% (15 ÷ 44). (5) Deixar passar cumpriu uma meta a mais só porque agora passa o tráfego sem correspondência, incluindo Telnet, RDP e SMB, e também passaria qualquer serviço novo ou atacante. Os dois princípios permitem só o necessário e recusam o resto.

Erros conceituais comuns

  • "A regra mais específica vence." O firewall para na primeira correspondência, então uma regra Negar ampla na posição 1 esconde todas as regras de permissão abaixo dela.
  • "Mais metas cumpridas significa mais segurança." Deixar passar cumpriu 4 metas contra 3 de Descartar, mas deixou passar cerca do dobro da proporção de pacotes indesejados.
  • "Menos regras é sempre melhor." Uma lista de 4 regras pode cumprir 7/7 permitindo todas as portas a partir de 203.0.113.0/24: mais curta, porém mais ampla.

Extensão

  • A lista mais curta: a partir de "Vazio (só a política padrão)", cumpra 7/7 com o menor número possível de regras. Uma busca por todas as combinações mostrou que Descartar precisa de pelo menos 4 regras, e Deixar passar de só 3. Qual lista continua segura se surgir um serviço novo?
  • Grupo errado: coloque Chloe em Professores e explique o aviso.

Perguntas frequentes

É seguro ensinar regras de firewall dessa forma?

Sim. Os alunos configuram defesas numa rede modelada; nada sai da página.

Posso escolher as regras iniciais ou abrir na aba de permissões?

Sim. Nos valores iniciais do link da turma, ajuste Regras iniciais do firewall, Política padrão do firewall, Permissões iniciais dos grupos ou Tela inicial ("Permissões de arquivos"). Mantenha "Conjunto com erros para corrigir": "Solução de exemplo" entrega a resposta.

Por que as contagens do registro dos meus alunos são diferentes?

Os pacotes chegam ao acaso, então a linha de status e os acertos variam. A tabela de metas e a pontuação das permissões não variam, então as perguntas 3 e 4 têm uma única resposta.

Simulações e guias relacionados

Camadas TCP/IP – encapsulamento, endereços MAC e IP, TCP versus UDP Propagação de malware numa rede – testando as defesas

Para conduzir a etapa de previsão, veja prever, observar e explicar com simulações.