Respuesta correcta
- BLa ACL bloquea HTTP pero permite ICMP
Explicación
Las ACL se procesan de arriba a abajo. La línea 10 deniega el puerto de destino TCP 80, lo que bloquea HTTP. La línea 20 luego permite todo el tráfico IP restante, incluidos los paquetes ICMP echo utilizados por ping.
Para profundizar
Las Access Control Lists (ACL) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico según criterios definidos. Cada ACL consta de Access Control Entries (ACE) que especifican si se permite o deniega el tráfico que coincide con ciertos protocolos, direcciones IP o puertos. Cuando un paquete llega a una interfaz con una ACL aplicada de entrada (inbound), el router evalúa el paquete contra cada ACE en orden, comenzando desde arriba. La primera ACE que coincide con el paquete determina la acción tomada, ya sea permit o deny, y no se comprueban más ACE.
En este escenario, la ACL tiene dos entradas: la línea 10 deniega el tráfico TCP con destino al puerto 80, que corresponde al tráfico HTTP, y la línea 20 permite todo el demás tráfico IP. Cuando un usuario intenta navegar a un servidor web por dirección IP, la solicitud HTTP coincide con la sentencia deny y es bloqueada. Sin embargo, ping utiliza ICMP, que no es el puerto TCP 80, por lo que no coincide con la entrada deny. En su lugar, coincide con la sentencia permit ip any any, permitiendo el paso de los paquetes de ping. Este comportamiento explica por qué ping funciona pero la navegación web falla.
Una trampa común en los exámenes es malinterpretar cómo procesan las ACL las entradas y asumir que las sentencias permit posteriores anulan las denegaciones anteriores. En realidad, se aplica la primera ACE que coincide, por lo que el deny en el puerto TCP 80 bloquea eficazmente el tráfico HTTP independientemente del permit que le sigue. Prácticamente, esto significa que los administradores de red deben ordenar cuidadosamente las entradas de la ACL para evitar bloquear involuntariamente el tráfico deseado. Este comportamiento de la ACL es fundamental para proteger las redes manteniendo al mismo tiempo las vías de comunicación legítimas.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.