MediaSelección múltiple

Pregunta de práctica de 200-301

Un equipo de red desea una ACL que permita HTTPS desde 10.1.50.0/24 hacia un servidor web en 203.0.113.10 y niegue todo el tráfico Telnet desde esa subred hacia cualquier destino. ¿Qué dos ACE son necesarias?

Elige todas las respuestas correctas.

Respuestas correctas

  • Apermit tcp 10.1.50.0 0.0.0.255 host 203.0.113.10 eq 443
  • Bdeny tcp 10.1.50.0 0.0.0.255 any eq 23

Explicación

Para cumplir con el requisito, un ACE debe permitir explícitamente el puerto de destino TCP 443 hacia el servidor web, y otro debe denegar el puerto de destino TCP 23 hacia cualquier destino. La opción C es incorrecta porque HTTPS (puerto 443) utiliza TCP, no UDP. La opción D invierte el origen y el destino; la denegación debe aplicarse desde 10.1.50.0/24 hacia any, no desde any hacia esa subred. La opción E permite todo el tráfico IP, lo que anularía la denegación de Telnet, haciéndola ineficaz.

Por qué cada opción es correcta o incorrecta

A

Correcta

permit tcp 10.1.50.0 0.0.0.255 host 203.0.113.10 eq 443

Esta entrada de ACL utiliza la máscara wildcard 0.0.0.255 para coincidir con toda la subred 10.1.50.0/24 como origen y especifica el host único 203.0.113.10 como destino con el número de puerto 443. Debido a que HTTPS es un protocolo basado en TCP, la palabra clave 'tcp' es esencial; esta regla permite de manera precisa el tráfico HTTPS saliente desde esa subred únicamente hacia ese servidor web, dejando todo el tráfico restante sin afectar.

B

Correcta

deny tcp 10.1.50.0 0.0.0.255 any eq 23

Esta entrada deniega explícitamente Telnet (puerto TCP 23) desde la subred 10.1.50.0/24 hacia cualquier dirección IP de destino. Es correcta como control de seguridad para bloquear sesiones Telnet heredadas sin cifrar que se originan en esa subred, sin importar hacia dónde se dirijan. Sin embargo, no permite por sí sola el HTTPS; debe combinarse con la entrada permit de HTTPS para cumplir con el requisito establecido de permitir HTTPS mientras se bloquea Telnet.

C

Incorrecta

permit udp 10.1.50.0 0.0.0.255 host 203.0.113.10 eq 443

HTTPS utiliza TCP en el puerto 443 para una entrega confiable orientada a conexión, no UDP. Aunque el puerto UDP 443 se utiliza a veces para protocolos como QUIC, el HTTPS estándar se define sobre TCP, por lo que esta regla 'udp' nunca coincidirá con el tráfico HTTPS legítimo. Como resultado, esta entrada de ACL no permitiría las sesiones HTTPS deseadas, convirtiéndola en una solución ineficaz e incorrecta.

D

Incorrecta

deny tcp any 10.1.50.0 0.0.0.255 eq 23

Esta sentencia deny coincide con el tráfico Telnet procedente de cualquier dirección IP de origen con destino a la subred 10.1.50.0/24 con un puerto de destino 23. Esa es la dirección opuesta al requisito establecido, que concierne a las sesiones HTTPS salientes iniciadas desde la subred. Además, aplicar 'eq 23' al puerto de destino bloquearía las sesiones Telnet entrantes hacia esos hosts, no evitaría que la subred inicie Telnet saliente, por lo que incumple el requisito y podría interrumpir el acceso de gestión.

E

Incorrecta

permit ip any any

La regla 'permit ip any any' permite todo el tráfico IP, incluyendo tanto TCP como UDP, desde cualquier origen hacia cualquier destino, sin restricciones de puerto. Esto es mucho más amplio que el requisito de permitir únicamente HTTPS desde la subred 10.1.50.0/24 hacia un host específico, y trivializaría la ACL al permitirlo todo. En un dispositivo Cisco, esto anularía por completo la intención de seguridad de la ACL, por lo que no es una respuesta válida.

Para profundizar

Las Listas de Control de Acceso (ACL) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico basándose en criterios definidos como direcciones IP de origen y destino, protocolos y números de puerto. En este escenario, la ACL debe permitir el tráfico HTTPS (puerto TCP 443) desde la subred 10.1.50.0/24 hacia un servidor web específico en 203.0.113.10, mientras niega simultáneamente todo el tráfico Telnet (puerto TCP 23) originado en esa subred hacia cualquier destino. Las ACL procesan las Entradas de Control de Acceso (ACE) de forma secuencial, por lo que el orden y la especificidad de estas ACE afectan directamente el comportamiento del filtrado de tráfico. Las ACE correctas incluyen una sentencia permit que permite explícitamente el tráfico TCP desde la subred 10.1.50.0/24 hacia el host 203.0.113.10 en el puerto 443, asegurando que se permitan las sesiones HTTPS. La sentencia deny bloquea cualquier tráfico TCP desde la misma subred hacia cualquier destino en el puerto 23, previniendo eficazmente las sesiones Telnet. El uso de máscaras wildcard (0.0.0.255) coincide correctamente con toda la subred. La ACL niega implícitamente todo el resto del tráfico que no esté explícitamente permitido, por lo que no se necesitan sentencias deny adicionales para Telnet u otros protocolos. Una trampa común en el examen es confundir los campos de origen y destino o ubicar erróneamente los números de puerto en las sentencias de ACL. Por ejemplo, denegar tráfico TCP con el destino como la subred en lugar del origen bloqueará el tráfico Telnet entrante en lugar del saliente, lo cual no cumple con el requisito. Asimismo, usar UDP en lugar de TCP para HTTPS es incorrecto porque HTTPS opera sobre TCP. Comprender la dirección exacta del tráfico y el rol de las IP y puertos de origen/destino en las ACL es fundamental para evitar dichos errores y para implementar políticas de seguridad precisas en entornos Cisco.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.