PORTAS
O acesso a serviços Internet é feito com base nos números de portas. A atribuição dos números é
controlada pelo IANA (Internet Assigned Number Autority). Uma relação completa pode ser
obtida em www.isi.edu/in-notes/iana/assignments/port-numbers.
Os números de portas são agrupados em três faixas:
- Well Known Ports - 0 a 1023
- Registered Ports - 1024 a 49151
- Dynamic and/or Private Ports - 49152 a 65535
A primeira faixa está destinada a serviços já bem estabelecidos e de interesse geral (ou pelo menos
bem disseminados). Normalmente, a ativação desses serviços exige privilégios de administrador do
sistema.
A segunda faixa é usada para os programas de usuários (clientes) e outros serviços, que podem ser
ativados sem privilégios de administrador.
Alguns serviços são famosos por apresentarem brechas que podem ser exploradas para atacar ou
invadir sistemas. Esses serviços, como tftp, finger, syslog, pop e outros, são sérios candidatos a
bloqueio nas regras de filtragem.
Assim como os endereços IP, as portas podem ser modificadas no caso de um ataque, que podem
ser lançados com números de serviços bem conhecidos (por exemplo, a porta 25 do smtp), para
tentar contornar os filtros.
Outros campos dos cabeçalhos TCP/IP ainda podem ser utilizados para as regras de filtragem,
como o Type-of-service (TOS) e Flags (bit ACK).

REGRAS
Após colocar os controles básicos, existem duas abordagens para o estabelecimento das regras de
filtragem de serviços e hosts: bloquear alguns acessos e permitir todos os outros, ou permitir alguns
acessos e bloquear todos os outros.
A primeira é muito mais simples e imediata, mas a segunda proporciona uma segurança muito
maior. Somente bloquear algumas portas pode dar uma falsa sensação de segurança, já que o
mesmo serviço (ou algum equivalente) pode ser ativado por um invasor em uma porta
completamente diferente.
Ao definir as regras, é preciso considerar o sentido na aplicação do filtro, de entrada na interface
(inbound) ou saída (outbound). Dependendo do sentido, mudam completamente os endereços IP e
as portas. Normalmente, as regras são testadas seqüencialmente e, na primeira correspondência, a
ação é tomada e o filtro é terminado (para cada pacote).
EXEMPLOS DE REGRAS