Respuesta correcta
- Amaximum 1 con violation shutdown
Explicación
La configuración habitual es un máximo de 1 dirección MAC con el modo de violación shutdown. De esta manera, el puerto se desactiva cuando aparece un dispositivo no autorizado.
Un switchport debe permitir solo una dirección MAC aprendida y apagarse si se conecta un dispositivo diferente más adelante. ¿Qué combinación de modo de violación y límite de port security se adapta mejor a ese objetivo?
Elige la mejor respuesta.
Respuesta correcta
La configuración habitual es un máximo de 1 dirección MAC con el modo de violación shutdown. De esta manera, el puerto se desactiva cuando aparece un dispositivo no autorizado.
maximum 1 con violation shutdown
Esta es la única configuración que cumple exactamente con el requisito establecido: port-security con un máximo de 1 restringe la interfaz a una sola dirección MAC aprendida, y el modo de violación shutdown coloca inmediatamente el puerto en el estado err-disabled si se detecta una segunda dirección, bloqueando eficazmente todo el tráfico en el puerto hasta que un administrador lo reactive manualmente. Como se satisfacen ambos criterios —una MAC aprendida y apagado automático—, esta es la respuesta correcta.
maximum 10 con violation protect
Establecer el máximo en 10 permite que se aprendan y reenvíen hasta diez direcciones MAC diferentes, lo que viola claramente la condición de 'solo una dirección MAC aprendida'. Además, el modo de violación protect, aunque bloquea el tráfico de las MAC en exceso, no deshabilita el puerto; descarta silenciosamente las tramas infractoras y deja el puerto completamente operativo para las diez direcciones permitidas. Esta opción es demasiado permisiva y carece de la acción de apagado requerida, por lo que es incorrecta.
maximum 1 con violation restrict y no logging
Si bien maximum 1 aplica una sola dirección MAC aprendida, el modo de violación restrict solo descarta las tramas con direcciones MAC de origen desconocidas mientras deja el puerto administrativamente activo y continúa pasando tráfico desde la dirección autorizada; no apaga el puerto como se requiere. Además, suprimir el registro elimina el único registro operativo de que ocurrió una violación, haciendo que el puerto viole silenciosamente la parte de 'apagado' del requisito. Dado que el puerto nunca hace la transición a err-disabled, esta opción no cumple con el criterio de apagado.
maximum unlimited con violation shutdown
Un máximo ilimitado (implementado a menudo configurando el máximo de port-security en un valor muy alto o no especificado) deshabilita efectivamente el límite de aprendizaje de port-security, por lo que se puede aprender cualquier cantidad de direcciones MAC sin activar nunca una violación. Debido a que la acción de apagado solo ocurre cuando se excede el máximo configurado, nunca puede ocurrir una violación cuando el límite es ilimitado, lo que significa que el puerto nunca se apagará. Esto elimina la restricción requerida de una sola MAC y hace que el comportamiento de apagado no tenga sentido.
Port security es una característica fundamental de seguridad de capa 2 en switches Cisco diseñada para limitar el número de direcciones MAC aprendidas en un switchport. Ayuda a evitar que dispositivos no autorizados se conecten a la red limitando las direcciones MAC que el switch aceptará en un puerto determinado. Cuando el número de direcciones MAC aprendidas supera el límite configurado, el switch desencadena una violación de seguridad y realiza una acción predefinida basada en el modo de violación configurado. El modo de violación 'shutdown' es la opción más estricta disponible. Cuando ocurre una violación, el switchport pasa inmediatamente al estado error-disabled, apagando efectivamente el puerto y bloqueando todo el tráfico. Este modo es ideal cuando se requiere un control estricto, como permitir un solo dispositivo por puerto. Configurar el límite máximo de direcciones MAC en 1 aplica esta política permitiendo que se conecte un solo dispositivo. Si un dispositivo diferente intenta conectarse, el puerto se apaga, evitando el acceso no autorizado. Una trampa común en el examen es confundir los modos de violación. Los modos como 'protect' y 'restrict' no deshabilitan el puerto; solo descartan tramas no autorizadas o generan registros, lo que puede permitir que dispositivos no autorizados se conecten sin apagar el puerto. Otro error común es configurar el límite máximo de direcciones MAC demasiado alto o ilimitado, lo que frustra el propósito de port security. En la práctica, usar 'maximum 1 with violation shutdown' garantiza una respuesta inmediata a los dispositivos no autorizados, manteniendo la integridad de la red y simplificando la resolución de problemas en entornos seguros.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.