DifícilOpción múltiple

Pregunta de práctica de 200-301

Se dispone de una standard ACL y una extended ACL para un diseño. ¿Qué requisito indica con más fuerza que se necesita una extended ACL?

Elige la mejor respuesta.

Respuesta correcta

  • ALa política debe distinguir el tráfico por destino, protocolo o puerto.

Explicación

Una extended ACL se indica con mayor fuerza cuando la política debe coincidir no solo con la dirección de origen, sino también con información de destino, protocolo o puerto. En términos prácticos, si el requisito es algo como «bloquear HTTP pero permitir SSH» o «denegar tráfico hacia un servidor pero no hacia otro», una standard ACL es demasiado limitada porque principalmente coincide solo con el origen. La opción B (coincidir solo con una subred de origen) se puede realizar con una standard ACL, por lo que no exige una extended ACL. La opción C (ubicación cerca del destino) es una directriz para standard ACLs, no una razón para elegir una extended ACL. La opción D (IPv6) es irrelevante porque el escenario indica explícitamente que ambos tipos de ACL están disponibles y las standard ACLs no existen para IPv6; esta pregunta trata sobre ACLs de IPv4.

Por qué cada opción es correcta o incorrecta

A

Correcta

La política debe distinguir el tráfico por destino, protocolo o puerto.

Una standard ACL identifica el tráfico únicamente por la dirección IPv4 de origen, por lo que cualquier política que deba diferenciar flujos por dirección de destino, número de protocolo o puerto TCP/UDP es imposible con una standard ACL. Se requieren extended access lists (100–199 y 2000–2699) porque evalúan los campos de origen, destino, protocolo y puerto. Por lo tanto, este criterio fuerza la elección de la extended ACL.

B

Incorrecta

La política necesita coincidir con una sola subred de origen.

Si la política necesita coincidir con una única subred de origen, una standard access list que utilice una wildcard mask como 0.0.255.255 satisface completamente ese objetivo. Las standard ACLs evalúan solo la dirección de origen, por lo que una sentencia permit o deny puede identificar la subred sin granularidad adicional de protocolo o puerto. Este requisito no requiere en absoluto una extended ACL.

C

Incorrecta

La ACL debe colocarse cerca del destino.

La colocación cerca del destino es una práctica recomendada una vez que se selecciona una extended ACL, ya que limita el tráfico extraño que atraviesa la red. Sin embargo, la ubicación física o lógica de una ACL no determina si se requiere una standard o una extended ACL; una standard ACL también se puede implementar, aunque normalmente se posiciona cerca del origen. Por lo tanto, esta es una directriz de diseño, no una premisa de selección.

D

Incorrecta

La red utiliza IPv6 en lugar de IPv4.

Que la red sea IPv4 o IPv6 no altera la limitación fundamental: una named IPv6 ACL es esencialmente equivalente a una extended ACL en capacidad, y la elección entre una coincidencia de tipo standard y de tipo extended sigue dependendiendo de la necesidad de criterios de coincidencia granulares. Si el requisito es solo coincidir con una subred de origen, cualquier familia de direcciones puede utilizar una ACL simple basada únicamente en el origen. Por lo tanto, usar IPv6 no fuerza inherentemente la variante de extended ACL.

Para profundizar

Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco que se utilizan para filtrar tráfico según criterios definidos. Las standard ACLs filtran el tráfico basándose únicamente en la dirección IP de origen, lo que las hace adecuadas para tareas de filtrado simples donde solo importa el origen del tráfico. Las extended ACLs proporcionan una granularidad mucho mayor al permitir el filtrado basado en direcciones IP de origen y destino, así como en tipos de protocolos (como TCP, UDP, ICMP) y números de puerto específicos. Esta granularidad permite a los administradores de red implementar políticas de seguridad detalladas y controles de tráfico. Al decidir entre una standard y una extended ACL, el factor clave es el nivel de detalle requerido en la política de filtrado. Si la política requiere distinguir el tráfico por IP de destino, tipo de protocolo o número de puerto —por ejemplo, bloquear el tráfico HTTP mientras se permite SSH—, es necesaria una extended ACL. Las standard ACLs no pueden diferenciar más allá de la IP de origen, por lo que son insuficientes para políticas que necesitan filtrado basado en protocolos o puertos. Las mejores prácticas de Cisco también recomiendan colocar las extended ACLs cerca del origen del tráfico para minimizar el tráfico innecesario en la red. Una trampa común de los exámenes consiste en confundir la ubicación de la ACL con el tipo de ACL. Aunque las extended ACLs a menudo se colocan cerca del origen y las standard cerca del destino, la ubicación por sí sola no dicta el tipo de ACL. Otro escollo es asumir que el uso de IPv6 exige extended ACLs; el factor decisivo sigue siendo la granularidad del filtrado. En la práctica, las extended ACLs permiten un control preciso del tráfico, el cual es esencial para aplicar políticas de seguridad complejas en redes modernas, lo que las hace indispensables cuando se requiere una discriminación detallada del tráfico.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.