Respuestas correctas
- Apermit tcp 10.1.50.0 0.0.0.255 host 203.0.113.10 eq 443
- Bdeny tcp 10.1.50.0 0.0.0.255 any eq 23
Explicación
Para cumplir con el requisito, un ACE debe permitir explícitamente el puerto de destino TCP 443 hacia el servidor web, y otro debe denegar el puerto de destino TCP 23 hacia cualquier destino. La opción C es incorrecta porque HTTPS (puerto 443) utiliza TCP, no UDP. La opción D invierte el origen y el destino; la denegación debe aplicarse desde 10.1.50.0/24 hacia any, no desde any hacia esa subred. La opción E permite todo el tráfico IP, lo que anularía la denegación de Telnet, haciéndola ineficaz.
Para profundizar
Las Listas de Control de Acceso (ACL) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico basándose en criterios definidos como direcciones IP de origen y destino, protocolos y números de puerto. En este escenario, la ACL debe permitir el tráfico HTTPS (puerto TCP 443) desde la subred 10.1.50.0/24 hacia un servidor web específico en 203.0.113.10, mientras niega simultáneamente todo el tráfico Telnet (puerto TCP 23) originado en esa subred hacia cualquier destino. Las ACL procesan las Entradas de Control de Acceso (ACE) de forma secuencial, por lo que el orden y la especificidad de estas ACE afectan directamente el comportamiento del filtrado de tráfico.
Las ACE correctas incluyen una sentencia permit que permite explícitamente el tráfico TCP desde la subred 10.1.50.0/24 hacia el host 203.0.113.10 en el puerto 443, asegurando que se permitan las sesiones HTTPS. La sentencia deny bloquea cualquier tráfico TCP desde la misma subred hacia cualquier destino en el puerto 23, previniendo eficazmente las sesiones Telnet. El uso de máscaras wildcard (0.0.0.255) coincide correctamente con toda la subred. La ACL niega implícitamente todo el resto del tráfico que no esté explícitamente permitido, por lo que no se necesitan sentencias deny adicionales para Telnet u otros protocolos.
Una trampa común en el examen es confundir los campos de origen y destino o ubicar erróneamente los números de puerto en las sentencias de ACL. Por ejemplo, denegar tráfico TCP con el destino como la subred en lugar del origen bloqueará el tráfico Telnet entrante en lugar del saliente, lo cual no cumple con el requisito. Asimismo, usar UDP en lugar de TCP para HTTPS es incorrecto porque HTTPS opera sobre TCP. Comprender la dirección exacta del tráfico y el rol de las IP y puertos de origen/destino en las ACL es fundamental para evitar dichos errores y para implementar políticas de seguridad precisas en entornos Cisco.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.