DifícilOpción múltiple

Pregunta de práctica de 200-301

Un switch recibe BPDUs superiores en un puerto donde el diseño requiere que ningún dispositivo aguas abajo se convierta jamás en la ruta raíz para ese segmento. ¿Qué función se adapta mejor a ese requisito?

Elige la mejor respuesta.

Respuesta correcta

  • ARoot guard

Explicación

Root guard es la mejor opción porque está diseñada para evitar que un puerto se convierta en la ruta hacia un nuevo root bridge cuando se reciben BPDUs superiores. En términos prácticos, protege la topología STP prevista al evitar que ese puerto asuma un rol de reenvío relacionado con la raíz cuando el diseño indica que no debe hacerlo. Esto es diferente de BPDU Guard, que se utiliza más comúnmente en puertos de borde para deshabilitarlos por completo si aparecen BPDUs. Root guard se trata de proteger los roles de la topología, no solo las suposiciones de los puertos de borde.

Por qué cada opción es correcta o incorrecta

A

Correcta

Root guard

Root guard es el mecanismo de protección STP correcto para este escenario. Cuando un puerto configurado con root guard recibe una BPDU superior (una que anuncia un bridge ID mejor o un costo de ruta raíz menor), transiciona el puerto a un estado root-inconsistent, bloqueándolo efectivamente. Esto evita que el puerto se convierta en un puerto raíz y detiene a un switch no autorizado para que no secuestre el rol de root bridge, preservando así la topología spanning-tree prevista.

B

Incorrecta

BPDU Guard

BPDU Guard está diseñado para puertos de borde habilitados para PortFast, como los que se conectan a hosts finales, y reacciona ante la presencia de cualquier BPDU, no específicamente una superior. Si llega una BPDU, BPDU Guard apaga inmediatamente el puerto (lo pone en estado error-disabled) para evitar bucles accidentales. En el caso descrito, el puerto no es un puerto de borde sino un puerto designado que espera BPDUs legítimas, por lo que BPDU Guard no proporcionaría el comportamiento de protección correcto; sería irrelevante o causaría un apagado innecesario.

C

Incorrecta

Port security

Port security opera en la capa de acceso para aplicar un conjunto permitido de direcciones MAC en un puerto de switch, bloqueando tramas de fuentes desconocidas. No tiene relación con Spanning Tree Protocol ni con el procesamiento de BPDUs; no evalúa la prioridad de las BPDUs ni las métricas de la ruta raíz. Por lo tanto, la recepción de BPDUs superiores no se vería afectada en absoluto por la configuración de port security, lo que la convierte en una solución incorrecta para prevenir una toma de control no deseada del root bridge.

D

Incorrecta

DHCP Snooping

DHCP Snooping es una función de seguridad de Capa 2 que filtra el tráfico DHCP basándose en si un puerto es de confianza (trusted) o no (untrusted), principalmente para bloquear servidores DHCP maliciosos. No inspecciona ni actúa sobre los mensajes de Spanning Tree Protocol, ni influye en la selección de root bridges o puertos raíz. Una BPDU superior que llega a un puerto es un evento de STP, por lo que DHCP Snooping no puede mitigar el cambio de ruta raíz resultante, lo que hace que sea totalmente ajeno al problema.

Para profundizar

Spanning Tree Protocol (STP) es un protocolo de red de Capa 2 que previene bucles mediante la elección de un root bridge y el cálculo de las mejores rutas hacia él. A los puertos del switch se les asignan roles como puerto raíz, puerto designado o puerto bloqueado según la información de las BPDUs (Bridge Protocol Data Unit). Cuando un switch recibe una BPDU superior (una que indica una mejor ruta hacia el root bridge), puede cambiar los roles de sus puertos y la topología en consecuencia para mantener un entorno libre de bucles. Root guard es una función de Cisco diseñada para hacer cumplir la topología de la red al evitar que un puerto se convierta en puerto raíz si recibe BPDUs superiores. Cuando root guard está habilitado en un puerto y este recibe una BPDU superior, el puerto se coloca en un estado root-inconsistent, bloqueándolo efectivamente para que no reenvíe tráfico y evitando que el dispositivo aguas abajo se convierta en el root bridge o influya en la ruta raíz. Esto preserva la topología STP prevista y evita cambios de topología causados por switches no autorizados o mal configurados. Una trampa común de los exámenes es confundir root guard con BPDU guard. BPDU guard deshabilita un puerto si se recibe cualquier BPDU, utilizándose típicamente en puertos de borde para proteger contra switches o bucles accidentales. Sin embargo, root guard solo bloquea los puertos que reciben BPDUs superiores, permitiendo las BPDUs normales del root bridge actual. Comprender esta distinción es fundamental para aplicar correctamente las funciones de protección de STP y responder con precisión a las preguntas relacionadas de CCNA.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.