DifícilOpción múltiple

Pregunta de práctica de 200-301

Una interfaz de router aplica esta ACL de entrada (inbound):

10 deny tcp any any eq 80

20 permit ip any any

Un usuario informa que la navegación web a un servidor por dirección IP falla, pero ping funciona. ¿Qué afirmación explica mejor este comportamiento?

Elige la mejor respuesta.

Respuesta correcta

  • BLa ACL bloquea HTTP pero permite ICMP

Explicación

Las ACL se procesan de arriba a abajo. La línea 10 deniega el puerto de destino TCP 80, lo que bloquea HTTP. La línea 20 luego permite todo el tráfico IP restante, incluidos los paquetes ICMP echo utilizados por ping.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

La ACL bloquea todo el tráfico porque la primera entrada es un deny

Esta ACL no aplica una denegación generalizada a cada paquete; la línea 10 se dirige específicamente solo a TCP. Cualquier paquete que no sea TCP, como ICMP, omite esa ACE y continúa hacia el permit ip any any subsiguiente, que otorga el permiso. Por lo tanto, la presencia de un deny al principio no bloquea todo el tráfico cuando existe un permit amplio posterior.

B

Correcta

La ACL bloquea HTTP pero permite ICMP

El tráfico HTTP está encapsulado en TCP, por lo que coincide con la primera ACE, deny tcp any any, y se descarta inmediatamente porque las ACL se detienen en la primera coincidencia. ICMP, sin embargo, no es TCP; es un protocolo de Capa 3 independiente y, por lo tanto, omite la línea 10. Luego coincide con el permit ip any any en la línea 20, lo que permite que ping tenga éxito.

C

Incorrecta

La ACL permite HTTP porque la línea 20 anula la línea 10

Las ACL de Cisco se evalúan de arriba a abajo y la primera ACE que coincide decide el destino del paquete; no existe el concepto de que una línea posterior anule una coincidencia anterior. Una solicitud HTTP es TCP, por lo que coincide con la línea 10 antes de que la línea 20 pueda siquiera ser considerada. Por lo tanto, HTTP es denegado, y la línea 20 solo se aplica al tráfico que no coincidió con ninguna ACE anterior.

D

Incorrecta

La ACL bloquea ping porque ICMP no está permitido explícitamente

La primera ACE utiliza la palabra clave tcp, por lo que filtra únicamente las cargas útiles de los segmentos TCP; las solicitudes ICMP echo utilizan el protocolo IP 1 y no coinciden con esa línea. La ACL luego llega a la sentencia posterior permit ip any any, que permite explícitamente todo el tráfico IP, incluido ICMP. Por lo tanto, ping está permitido, no bloqueado, por esta ACL.

Para profundizar

Las Access Control Lists (ACL) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico según criterios definidos. Cada ACL consta de Access Control Entries (ACE) que especifican si se permite o deniega el tráfico que coincide con ciertos protocolos, direcciones IP o puertos. Cuando un paquete llega a una interfaz con una ACL aplicada de entrada (inbound), el router evalúa el paquete contra cada ACE en orden, comenzando desde arriba. La primera ACE que coincide con el paquete determina la acción tomada, ya sea permit o deny, y no se comprueban más ACE. En este escenario, la ACL tiene dos entradas: la línea 10 deniega el tráfico TCP con destino al puerto 80, que corresponde al tráfico HTTP, y la línea 20 permite todo el demás tráfico IP. Cuando un usuario intenta navegar a un servidor web por dirección IP, la solicitud HTTP coincide con la sentencia deny y es bloqueada. Sin embargo, ping utiliza ICMP, que no es el puerto TCP 80, por lo que no coincide con la entrada deny. En su lugar, coincide con la sentencia permit ip any any, permitiendo el paso de los paquetes de ping. Este comportamiento explica por qué ping funciona pero la navegación web falla. Una trampa común en los exámenes es malinterpretar cómo procesan las ACL las entradas y asumir que las sentencias permit posteriores anulan las denegaciones anteriores. En realidad, se aplica la primera ACE que coincide, por lo que el deny en el puerto TCP 80 bloquea eficazmente el tráfico HTTP independientemente del permit que le sigue. Prácticamente, esto significa que los administradores de red deben ordenar cuidadosamente las entradas de la ACL para evitar bloquear involuntariamente el tráfico deseado. Este comportamiento de la ACL es fundamental para proteger las redes manteniendo al mismo tiempo las vías de comunicación legítimas.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.