Respuesta correcta
- ALa política debe distinguir el tráfico por destino, protocolo o puerto.
Explicación
Una extended ACL se indica con mayor fuerza cuando la política debe coincidir no solo con la dirección de origen, sino también con información de destino, protocolo o puerto. En términos prácticos, si el requisito es algo como «bloquear HTTP pero permitir SSH» o «denegar tráfico hacia un servidor pero no hacia otro», una standard ACL es demasiado limitada porque principalmente coincide solo con el origen. La opción B (coincidir solo con una subred de origen) se puede realizar con una standard ACL, por lo que no exige una extended ACL. La opción C (ubicación cerca del destino) es una directriz para standard ACLs, no una razón para elegir una extended ACL. La opción D (IPv6) es irrelevante porque el escenario indica explícitamente que ambos tipos de ACL están disponibles y las standard ACLs no existen para IPv6; esta pregunta trata sobre ACLs de IPv4.
Para profundizar
Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco que se utilizan para filtrar tráfico según criterios definidos. Las standard ACLs filtran el tráfico basándose únicamente en la dirección IP de origen, lo que las hace adecuadas para tareas de filtrado simples donde solo importa el origen del tráfico. Las extended ACLs proporcionan una granularidad mucho mayor al permitir el filtrado basado en direcciones IP de origen y destino, así como en tipos de protocolos (como TCP, UDP, ICMP) y números de puerto específicos. Esta granularidad permite a los administradores de red implementar políticas de seguridad detalladas y controles de tráfico.
Al decidir entre una standard y una extended ACL, el factor clave es el nivel de detalle requerido en la política de filtrado. Si la política requiere distinguir el tráfico por IP de destino, tipo de protocolo o número de puerto —por ejemplo, bloquear el tráfico HTTP mientras se permite SSH—, es necesaria una extended ACL. Las standard ACLs no pueden diferenciar más allá de la IP de origen, por lo que son insuficientes para políticas que necesitan filtrado basado en protocolos o puertos. Las mejores prácticas de Cisco también recomiendan colocar las extended ACLs cerca del origen del tráfico para minimizar el tráfico innecesario en la red.
Una trampa común de los exámenes consiste en confundir la ubicación de la ACL con el tipo de ACL. Aunque las extended ACLs a menudo se colocan cerca del origen y las standard cerca del destino, la ubicación por sí sola no dicta el tipo de ACL. Otro escollo es asumir que el uso de IPv6 exige extended ACLs; el factor decisivo sigue siendo la granularidad del filtrado. En la práctica, las extended ACLs permiten un control preciso del tráfico, el cual es esencial para aplicar políticas de seguridad complejas en redes modernas, lo que las hace indispensables cuando se requiere una discriminación detallada del tráfico.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.