DifícilOpción múltiple

Pregunta de práctica de 200-301

Un router permite la administración por SSH desde cualquier punto de la red interna. Una nueva política requiere que solo se permita a la subred de administración 10.50.50.0/24 iniciar SSH en el dispositivo. ¿Qué enfoque aplica mejor ese requisito?

Elige la mejor respuesta.

Respuesta correcta

  • ARestringir el acceso SSH para que solo se permita la subred de administración 10.50.50.0/24

Explicación

El mejor enfoque es utilizar un mecanismo de control de acceso que limite el acceso SSH a la subred de origen aprobada. En términos prácticos, SSH es el protocolo seguro correcto, pero la elección del protocolo por sí sola no es suficiente. El dispositivo también debe restringir quién tiene permitido alcanzar ese servicio de administración. Eso por lo general significa aplicar una ACL o una restricción de origen equivalente enfocada en la subred de administración. Este es un patrón común de seguridad en el plano de administración: usar un protocolo seguro y luego limitar el conjunto de fuentes confiables que tienen permitido usarlo.

Por qué cada opción es correcta o incorrecta

A

Correcta

Restringir el acceso SSH para que solo se permita la subred de administración 10.50.50.0/24

Restringir el acceso SSH para que solo se permita la subred de administración 10.50.50.0/24 es la acción correcta porque aplica una access control list (ACL) estándar en las líneas VTY o una ACL del plano de control, limitando qué direcciones IP de origen pueden iniciar sesiones SSH. Esto aborda directamente la exposición del router al reducir la superficie de ataque a una red de administración dedicada y confiable, al tiempo que permite que los ingenieros autorizados administren el dispositivo de forma segura. Otras medidas como cambiar protocolos o habilitar funciones de switch no restringen el origen SSH de ninguna manera, por lo que esta es la única opción que implementa la política declarada de restricción basada en el origen.

B

Incorrecta

Reemplazar SSH por Telnet para que el tráfico sea más fácil de identificar

Reemplazar SSH por Telnet en realidad empeoraría la seguridad porque Telnet transmite credenciales y tráfico en texto plano, lo que permite que cualquier persona en la red interna capture datos confidenciales con un simple packet sniffer. Si bien los paquetes de Telnet son efectivamente más fáciles de inspeccionar, esa no es una justificación válida para usarlo en una red de producción, y no hace nada para limitar qué hosts pueden alcanzar la interfaz de administración del router. El enfoque correcto es mantener SSH y aplicar una restricción de origen, no degradar el protocolo, ya que una identificación más fácil es mucho menos importante que la confidencialidad y la integridad.

C

Incorrecta

Habilitar PortFast en todos los switches de acceso

Habilitar PortFast en todos los switches de acceso no está relacionado con el acceso de administración del router porque PortFast es una función de Spanning Tree Protocol (STP) que elimina el retraso de escucha/aprendizaje para los puertos de usuarios finales, permitiéndoles pasar directamente al estado de reenvío. Está diseñado para acelerar la conectividad de los hosts después de que un puerto transiciona a activo (up), y no tiene absolutamente ningún efecto sobre SSH, listas de acceso o qué dispositivos pueden conectarse a las líneas VTY del router. Por lo tanto, este ajuste de red no bloquearía ni concedería acceso SSH desde la subred de administración, lo que la convierte en una solución irrelevante para el problema planteado.

D

Incorrecta

Elevar el umbral de severidad de Syslog

Elevar el umbral de severidad de Syslog es una configuración de registro (logging) que controla qué mensajes se reenvían a un servidor Syslog, por ejemplo, estableciéndolo en un nivel superior (como 'critical') para suprimir los mensajes informativos. No tiene relación con la autenticación o autorización para sesiones SSH porque Syslog es un mecanismo de auditoría pasiva, no una función de control de acceso. Este cambio no permitiría ni denegaría ninguna IP de origen para alcanzar el servicio SSH del router, por lo que no cumple con el requisito de restringir el acceso de administración a la subred 10.50.50.0/24.

Para profundizar

Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco que se utilizan para controlar el flujo de tráfico mediante el filtrado de paquetes basándose en criterios como direcciones IP de origen, direcciones IP de destino y protocolos. En el contexto de la administración de routers, las ACLs se pueden aplicar para restringir qué hosts o subredes tienen permitido iniciar sesiones de administración como SSH. SSH (Secure Shell) es el protocolo estándar de la industria para la administración remota segura porque cifra toda la comunicación, incluidas las credenciales de autenticación, garantizando la confidencialidad y la integridad. Para aplicar una política en la que solo la subred de administración 10.50.50.0/24 pueda iniciar conexiones SSH, se crea una ACL que permite el tráfico SSH únicamente desde esa subred y deniega todas las demás fuentes. Esta ACL se aplica luego a las líneas VTY (virtual terminal) del router o a la interfaz de entrada para filtrar los intentos de conexión SSH entrantes. Este enfoque garantiza que, incluso si SSH está habilitado globalmente, solo los hosts confiables dentro de la subred de administración puedan establecer sesiones, lo que reduce efectivamente la superficie de ataque y mejora la seguridad. Una trampa común de examen es confundir la elección del protocolo con el control de acceso. Si bien SSH es el protocolo seguro correcto, simplemente habilitar SSH no restringe quién puede conectarse. Otra trampa es asumir que características no relacionadas como PortFast o los umbrales de severidad de syslog afectan el control de acceso; no lo hacen. PortFast optimiza la convergencia de Spanning Tree y syslog controla el nivel de detalle de registro, pero ninguna de las dos restringe el acceso SSH. Comprender la distinción entre la seguridad de protocolos y los mecanismos de control de acceso es fundamental para implementar y asegurar correctamente la administración de dispositivos en entornos Cisco.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.