Respuesta correcta
- ARestringir el acceso SSH para que solo se permita la subred de administración 10.50.50.0/24
Explicación
El mejor enfoque es utilizar un mecanismo de control de acceso que limite el acceso SSH a la subred de origen aprobada. En términos prácticos, SSH es el protocolo seguro correcto, pero la elección del protocolo por sí sola no es suficiente. El dispositivo también debe restringir quién tiene permitido alcanzar ese servicio de administración. Eso por lo general significa aplicar una ACL o una restricción de origen equivalente enfocada en la subred de administración.
Este es un patrón común de seguridad en el plano de administración: usar un protocolo seguro y luego limitar el conjunto de fuentes confiables que tienen permitido usarlo.
Para profundizar
Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco que se utilizan para controlar el flujo de tráfico mediante el filtrado de paquetes basándose en criterios como direcciones IP de origen, direcciones IP de destino y protocolos. En el contexto de la administración de routers, las ACLs se pueden aplicar para restringir qué hosts o subredes tienen permitido iniciar sesiones de administración como SSH. SSH (Secure Shell) es el protocolo estándar de la industria para la administración remota segura porque cifra toda la comunicación, incluidas las credenciales de autenticación, garantizando la confidencialidad y la integridad.
Para aplicar una política en la que solo la subred de administración 10.50.50.0/24 pueda iniciar conexiones SSH, se crea una ACL que permite el tráfico SSH únicamente desde esa subred y deniega todas las demás fuentes. Esta ACL se aplica luego a las líneas VTY (virtual terminal) del router o a la interfaz de entrada para filtrar los intentos de conexión SSH entrantes. Este enfoque garantiza que, incluso si SSH está habilitado globalmente, solo los hosts confiables dentro de la subred de administración puedan establecer sesiones, lo que reduce efectivamente la superficie de ataque y mejora la seguridad.
Una trampa común de examen es confundir la elección del protocolo con el control de acceso. Si bien SSH es el protocolo seguro correcto, simplemente habilitar SSH no restringe quién puede conectarse. Otra trampa es asumir que características no relacionadas como PortFast o los umbrales de severidad de syslog afectan el control de acceso; no lo hacen. PortFast optimiza la convergencia de Spanning Tree y syslog controla el nivel de detalle de registro, pero ninguna de las dos restringe el acceso SSH. Comprender la distinción entre la seguridad de protocolos y los mecanismos de control de acceso es fundamental para implementar y asegurar correctamente la administración de dispositivos en entornos Cisco.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.