DifícilOpción múltiple

Pregunta de práctica de 200-301

Una ACL está diseñada para bloquear Telnet desde 10.1.1.0/24 hacia el acceso VTY del router y, al mismo tiempo, permitir SSH desde la misma subred. ¿Qué afirmación explica mejor por qué una ACL extendida es apropiada en este caso?

Elige la mejor respuesta.

Respuesta correcta

  • APorque la ACL debe distinguir el tráfico por protocolo o puerto de destino, no solo por la dirección de origen.

Explicación

Una ACL extendida es apropiada porque el requisito se basa no solo en la dirección origen, sino también en el protocolo específico y el puerto de aplicación involucrado. En términos prácticos, la política debe distinguir Telnet de SSH a pesar de que ambos se originan en la misma subred de origen. Una ACL estándar sería demasiado limitada porque se basa principalmente en la dirección origen. Este es el tipo de requisito que demuestra por qué existen las ACLs extendidas. Permiten un control de tráfico más granular al hacer coincidir los detalles del protocolo y del destino, no solo quién envió el paquete.

Por qué cada opción es correcta o incorrecta

A

Correcta

Porque la ACL debe distinguir el tráfico por protocolo o puerto de destino, no solo por la dirección de origen.

Esto es correcto porque tanto Telnet como SSH se basan en TCP y pueden originarse desde la misma red de origen. Una ACL estándar solo puede filtrar basándose en la IP de origen, por lo que no puede diferenciar entre Telnet (puerto 23) y SSH (puerto 22). Una ACL extendida debe coincidir con el puerto de destino TCP 23 junto con las direcciones de origen y destino para bloquear Telnet desde 10.1.1.0/24 sin afectar otro tráfico. Sin esta granularidad, la ACL bloquearía todo el tráfico IP del origen o no lograría bloquear Telnet específicamente.

B

Incorrecta

Porque las ACLs estándar también pueden coincidir con los puertos TCP de destino de la misma manera.

Las ACLs estándar (numeradas del 1 al 99 y del 1300 al 1999) coinciden únicamente con las direcciones IP de origen, no con los campos de protocolo o puerto. Coincidir con un puerto TCP de destino requiere la inspección del router de la información de la capa 4, lo cual solo es posible con una ACL extendida (numerada del 100 al 199 y del 2000 al 2699) que admite especificar el protocolo, origen, destino y puerto. Por lo tanto, esta afirmación es falsa porque las ACLs estándar carecen de la sintaxis para hacer coincidir puertos.

C

Incorrecta

Porque las ACLs extendidas son necesarias para cada política de inicio de sesión del router independientemente de los criterios.

Las ACLs extendidas se requieren únicamente cuando el filtrado debe basarse en criterios de capa 3 y capa 4, como protocolo, IP de origen/destino y puertos. Una política de inicio de sesión que restrinja basándose únicamente en la IP de origen se puede implementar con una ACL estándar aplicada a las líneas vty. Por lo tanto, la necesidad de una ACL extendida depende de los criterios de coincidencia específicos, no de una regla absoluta para cada política de inicio de sesión del router.

D

Incorrecta

Porque SSH y Telnet siempre usan el mismo número de puerto.

SSH usa el puerto TCP 22, mientras que Telnet usa el puerto TCP 23; estos son puertos bien conocidos distintos asignados por la IANA. Son protocolos separados con diferentes características de seguridad: Telnet no está cifrado, mientras que SSH cifra la sesión. Por lo tanto, una ACL puede diferenciarlos por el puerto de destino, lo cual es exactamente por qué una ACL extendida es necesaria para bloquear Telnet específicamente desde 10.1.1.0/24.

Para profundizar

Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco utilizadas para filtrar tráfico basándose en criterios definidos. Las ACLs estándar filtran el tráfico únicamente basándose en direcciones IP de origen, lo que las hace adecuadas para un filtrado amplio, pero insuficientes para tráfico que requiere distinciones basadas en protocolos o puertos. Las ACLs extendidas, por otro lado, proporcionan un control granular al permitir el filtrado basado en direcciones IP de origen y destino, así como en tipos de protocolo de capa 4 y números de puerto. Esta capacidad es esencial al diferenciar entre servicios como Telnet y SSH, los cuales utilizan puertos TCP diferentes pero pueden originarse en la misma subred. Al implementar una ACL para bloquear el acceso Telnet mientras se permite SSH desde la misma subred, es necesaria una ACL extendida porque puede especificar el protocolo (TCP) y los números de puerto de destino (Telnet usa el puerto 23, SSH usa el puerto 22). Esta especificidad permite al router denegar selectivamente el tráfico Telnet mientras permite el tráfico SSH desde la subred 10.1.1.0/24 hacia las líneas VTY del router. Una ACL estándar no puede lograr esto porque solo filtra basándose en direcciones IP de origen sin tener en cuenta el protocolo o el puerto, bloqueando o permitiendo así todo el tráfico de esa subred de forma indiscriminada. Una trampa común en el examen es asumir que las ACLs estándar pueden diferenciar el tráfico por puerto o protocolo, lo cual no pueden hacer. Este malentendido conduce a un diseño incorrecto de ACLs y al incumplimiento de los requisitos de seguridad. En la práctica, las ACLs extendidas proporcionan la granularidad necesaria para aplicar políticas de seguridad en el acceso de administración del router, asegurando que solo se permitan protocolos autorizados como SSH mientras se bloquean protocolos inseguros como Telnet, mejorando la seguridad de la red y el cumplimiento de las mejores prácticas.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.