DifícilOpción múltiple

Pregunta de práctica de 200-301

Un switch recibe BPDUs en un puerto orientado al usuario configurado como un edge port, pero en lugar de simplemente bloquear el rol del puerto, lo deshabilita por completo con error-disable. ¿Qué función de protección explica con mayor probabilidad ese comportamiento?

Elige la mejor respuesta.

Respuesta correcta

  • ABPDU Guard

Explicación

BPDU Guard explica con mayor probabilidad ese comportamiento. En términos prácticos, BPDU Guard se utiliza para proteger puertos que se espera que conecten con terminales ordinarios, no con otros switches. Si aparecen BPDUs en dicho puerto, el dispositivo trata esto como una violación grave de la política de topología y apaga el puerto. Esto es diferente de las funciones que simplemente influyen en la selección del rol de spanning-tree sin deshabilitar por completo con error-disable la interfaz.

Por qué cada opción es correcta o incorrecta

A

Correcta

BPDU Guard

BPDU Guard es una función de seguridad diseñada para edge o access ports, utilizada típicamente con PortFast. Cuando un puerto configurado con BPDU Guard recibe cualquier BPDU, transita inmediatamente al estado err-disabled, debido a que una BPDU inesperada indica que un switch o bridge está conectado a un segmento de usuario final. Esto previene la posibilidad de un bucle de puente causado por un switch rebelde y no requiere intervención manual más allá de la configuración inicial, aunque la recuperación puede ser automática si se configura err-disable timeout.

B

Incorrecta

Root guard

Root guard es una protección de spanning-tree que monitorea las BPDUs entrantes para preservar la posición del root bridge en la topología. Si llega una BPDU superior en un puerto habilitado con root-guard, el puerto se coloca en un estado root-inconsistent, pero no se deshabilita con error-disable ni se apaga; más bien, se coloca en un estado de bloqueo que impide que el switch acepte una nueva raíz a través de ese puerto. Este es un mecanismo de protección basado en roles, no una respuesta directa de err-disable ante la recepción de una BPDU, lo que lo hace distinto del comportamiento de BPDU Guard.

C

Incorrecta

Port security

Port security es un mecanismo de Capa 2 que restringe el número de direcciones MAC de origen únicas permitidas en un puerto y puede definir acciones de violación como restrict, protect o shutdown. Opera enteramente sobre el comportamiento de aprendizaje de direcciones MAC y no tiene la capacidad de inspeccionar o interpretar BPDUs. Recibir BPDUs en un puerto con port security no activará una violación a menos que se supere el límite de direcciones MAC o se viole una dirección MAC permitida, por lo que no es la función correcta para responder a BPDUs inesperadas.

D

Incorrecta

DHCP snooping

DHCP snooping es una función de seguridad de Capa 2 que filtra mensajes DHCP basándose en el estado de confianza (trusted o untrusted) de un puerto, previniendo que servidores DHCP maliciosos asignen direcciones IP. No tiene absolutamente ninguna interacción con BPDUs, ya que estas son tramas del protocolo spanning-tree manejadas por el motor STP del switch. Un puerto con DHCP snooping puede recibir BPDUs sin que ocurra ningún error-disable o apagado, y DHCP snooping ni siquiera analiza el contenido de las BPDUs, por lo que no puede ser el mecanismo que deshabilita el puerto en este escenario.

Para profundizar

Las Bridge Protocol Data Units (BPDUs) son fundamentales para el Spanning Tree Protocol (STP), el cual previene bucles de Capa 2 en redes Ethernet. Los puertos de switch configurados como edge ports (también conocidos como puertos PortFast) están destinados a conectarse directamente a dispositivos finales como PCs, no a otros switches. Estos puertos no esperan recibir BPDUs porque no forman parte del cálculo de la topología de STP. BPDU Guard es una función de Cisco diseñada para proteger estos edge ports monitoreando en busca de BPDUs inesperadas. Cuando BPDU Guard está habilitado en un edge port, el switch inmediatamente deshabilita por completo con error-disable el puerto si recibe cualquier trama BPDU. Este comportamiento es un mecanismo de cumplimiento estricto para prevenir posibles bucles de Capa 2 o cambios de topología causados por switches no autorizados o errores de configuración. A diferencia de Root Guard, que bloquea puertos para que no se conviertan en root ports pero los mantiene operativos, BPDU Guard adopta un enfoque más agresivo apagando el puerto por completo para mantener la estabilidad de la red. Una trampa común de examen es confundir BPDU Guard con Root Guard o Port Security. Root Guard bloquea BPDUs superiores para mantener la ubicación del root bridge pero no deshabilita el puerto con error-disable. Port Security se enfoca en violaciones de direcciones MAC y no reacciona a BPDUs. DHCP Snooping protege contra servidores DHCP maliciosos y no está relacionado con el manejo de BPDUs. Comprender estas distinciones es fundamental para identificar correctamente el rol de BPDU Guard en la protección de edge ports y asegurar que la topología de Capa 2 de la red permanezca libre de bucles y estable.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.