DifícilOpción múltiple

Pregunta de práctica de 200-301

Un switchport conectado a una estación de trabajo de usuario se coloca en la VLAN 30. El administrador también desea evitar que ese puerto aprenda más de una dirección MAC. ¿Qué característica se debe configurar?

Elige la mejor respuesta.

Respuesta correcta

  • APort security

Explicación

La característica correcta es port security. En términos prácticos, port security le permite al administrador controlar cuántas direcciones MAC se pueden aprender en un switchport y qué sucede si se excede ese límite. Esto hace que sea muy adecuado para un puerto de acceso orientado al usuario donde se espera un único dispositivo final y no dispositivos adicionales no administrados.

Por qué cada opción es correcta o incorrecta

A

Correcta

Port security

Port security es la respuesta correcta porque restringe directamente el número de direcciones MAC únicas que se pueden aprender en un switchport, típicamente un puerto de acceso conectado a una estación de trabajo de usuario final. Al configurar un recuento máximo de direcciones MAC (por ejemplo, `switchport port-security maximum 1`) y modos de violación como shutdown o restrict, mitiga los ataques de inundación de MAC y evita que dispositivos no autorizados se conecten a esa interfaz específica. Esta característica opera completamente en la capa 2 y está diseñada precisamente para asegurar switchports orientados al usuario.

B

Incorrecta

EtherChannel

EtherChannel es incorrecto porque es un mecanismo de agregación de enlaces que combina múltiples interfaces físicas en un solo paquete lógico para aumentar el rendimiento y proporcionar redundancia. Opera en la capa de enlace de datos y no impone ningún límite en el número de direcciones MAC aprendidas; de hecho, permite que todas las direcciones MAC de los dispositivos conectados pasen a través del enlace agregado. Configurar EtherChannel en el puerto de una estación de trabajo de usuario sería irrelevante para port security, ya que aborda el ancho de banda y la tolerancia a fallas, no el control de acceso o la restricción de direcciones MAC.

C

Incorrecta

OSPF passive-interface

OSPF passive-interface no es aplicable a la seguridad del switchport porque es una característica de protocolo de enrutamiento utilizada para suprimir paquetes hello de OSPF y actualizaciones de enrutamiento en una interfaz específica, típicamente para evitar la formación de adyacencias en enlaces que no son de routers. Este parámetro se aplica solo a procesos de enrutamiento de capa 3 y no tiene ningún efecto en el comportamiento de conmutación de capa 2, el aprendizaje de direcciones MAC o la seguridad de un puerto de acceso conectado a una estación de trabajo. No limita ni monitorea direcciones MAC de ninguna manera, por lo que no puede cumplir con el requisito descrito en la pregunta.

D

Incorrecta

Native VLAN

La native VLAN es irrelevante porque es una característica de los enlaces troncales 802.1Q, donde designa la VLAN que transporta tramas sin etiquetar en un puerto troncal. Aunque se puede asignar un switchport a una VLAN, el concepto de native VLAN no implica ninguna forma de restricción de dirección MAC, port security o control de acceso; simplemente define la pertenencia a la VLAN para el tráfico sin etiquetar en un enlace troncal. Una estación de trabajo de usuario conectada a un puerto de acceso utiliza la VLAN de acceso asignada, no la native VLAN, y la configuración de native VLAN no proporciona protección contra direcciones MAC no autorizadas.

Para profundizar

Port security es una característica de los switches Cisco Catalyst que restringe el número de direcciones MAC aprendidas en un solo switchport. Se utiliza principalmente en puertos de acceso conectados a dispositivos finales como estaciones de trabajo, impresoras o teléfonos IP para mejorar la seguridad al evitar la conexión de dispositivos no autorizados. Cuando se habilita, port security puede limitar el número máximo de direcciones MAC aprendidas dinámicamente o permitir la configuración de direcciones MAC estáticas. Si se supera el límite, el switch puede tomar acciones predefinidas como apagar el puerto, descartar paquetes de direcciones MAC desconocidas o generar alertas. La decisión de usar port security implica configurar el número máximo de direcciones MAC permitidas en un puerto, típicamente establecido en uno para estaciones de trabajo de usuario con el fin de evitar que múltiples dispositivos compartan el mismo puerto. Esta característica complementa la asignación de VLAN al controlar no solo la segregación de tráfico, sino también el acceso de dispositivos en la capa 2. Port security aplica una política estricta que ayuda a mitigar riesgos como ataques de inundación de MAC (MAC flooding) o conexiones de dispositivos no autorizados, los cuales las VLAN por sí solas no pueden prevenir. El switch monitorea las direcciones MAC aprendidas en el puerto y aplica los límites configurados en consecuencia. Una trampa común de examen es confundir port security con otras características de capa 2 o de enrutamiento como EtherChannel, native VLAN o OSPF passive-interface. EtherChannel agrega enlaces y no limita direcciones MAC. Native VLAN se relaciona con puertos troncales y no restringe el aprendizaje de MAC. OSPF passive-interface es una configuración de protocolo de enrutamiento no relacionada con la seguridad del switchport. Comprender que port security controla específicamente el aprendizaje de direcciones MAC en puertos de acceso es fundamental para responder correctamente preguntas sobre la limitación de direcciones MAC en un switchport.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.