Respuesta correcta
- APorque la ACL debe distinguir el tráfico por protocolo o puerto de destino, no solo por la dirección de origen.
Explicación
Una ACL extendida es apropiada porque el requisito se basa no solo en la dirección origen, sino también en el protocolo específico y el puerto de aplicación involucrado. En términos prácticos, la política debe distinguir Telnet de SSH a pesar de que ambos se originan en la misma subred de origen. Una ACL estándar sería demasiado limitada porque se basa principalmente en la dirección origen.
Este es el tipo de requisito que demuestra por qué existen las ACLs extendidas. Permiten un control de tráfico más granular al hacer coincidir los detalles del protocolo y del destino, no solo quién envió el paquete.
Para profundizar
Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco utilizadas para filtrar tráfico basándose en criterios definidos. Las ACLs estándar filtran el tráfico únicamente basándose en direcciones IP de origen, lo que las hace adecuadas para un filtrado amplio, pero insuficientes para tráfico que requiere distinciones basadas en protocolos o puertos. Las ACLs extendidas, por otro lado, proporcionan un control granular al permitir el filtrado basado en direcciones IP de origen y destino, así como en tipos de protocolo de capa 4 y números de puerto. Esta capacidad es esencial al diferenciar entre servicios como Telnet y SSH, los cuales utilizan puertos TCP diferentes pero pueden originarse en la misma subred.
Al implementar una ACL para bloquear el acceso Telnet mientras se permite SSH desde la misma subred, es necesaria una ACL extendida porque puede especificar el protocolo (TCP) y los números de puerto de destino (Telnet usa el puerto 23, SSH usa el puerto 22). Esta especificidad permite al router denegar selectivamente el tráfico Telnet mientras permite el tráfico SSH desde la subred 10.1.1.0/24 hacia las líneas VTY del router. Una ACL estándar no puede lograr esto porque solo filtra basándose en direcciones IP de origen sin tener en cuenta el protocolo o el puerto, bloqueando o permitiendo así todo el tráfico de esa subred de forma indiscriminada.
Una trampa común en el examen es asumir que las ACLs estándar pueden diferenciar el tráfico por puerto o protocolo, lo cual no pueden hacer. Este malentendido conduce a un diseño incorrecto de ACLs y al incumplimiento de los requisitos de seguridad. En la práctica, las ACLs extendidas proporcionan la granularidad necesaria para aplicar políticas de seguridad en el acceso de administración del router, asegurando que solo se permitan protocolos autorizados como SSH mientras se bloquean protocolos inseguros como Telnet, mejorando la seguridad de la red y el cumplimiento de las mejores prácticas.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.