Respuesta correcta
- BEs denegado por el deny implícito.
Explicación
HTTP utiliza el puerto TCP 80, no el 443. Debido a que la ACL no incluye un permiso para ese tráfico, es descartado por el deny implícito al final de la ACL. La entrada de ICMP no es relevante porque el paquete es TCP.
Para profundizar
Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico según criterios definidos, como direcciones IP de origen y destino, protocolos y números de puerto. Las ACLs se procesan de forma secuencial y, una vez que un paquete coincide con una entrada, la acción correspondiente de permit o deny se aplica de inmediato. Si ninguna entrada coincide, un deny implícito al final de la ACL descarta el paquete por defecto. Este comportamiento garantiza que solo pase el tráfico explícitamente permitido, lo que mejora la seguridad de la red y el control del tráfico.
En este escenario, la ACL 101 permite tráfico TCP originado en la subred 10.10.10.0/24 solo si tiene como destino cualquier dirección en el puerto 443 (HTTPS). También permite todo el tráfico ICMP sin importar el origen o el destino. Dado que el tráfico HTTP utiliza el puerto TCP 80, un paquete de 10.10.10.25 a 198.51.100.10 en el puerto 80 no coincide con ninguna sentencia permit. En consecuencia, la regla de deny implícito de la ACL bloquea este paquete HTTP. Esto demuestra la importancia de especificar los protocolos y puertos correctos en las ACLs para evitar descartes de tráfico no deseados.
Una trampa común en el examen es asumir que permitir una subred en una ACL permite automáticamente todo el tráfico de esa subred. Sin embargo, las ACLs son explícitas y requieren coincidencias exactas en el protocolo y los números de puerto. Otra trampa es malinterpretar la regla de deny implícito, la cual descarta silenciosamente los paquetes que no coinciden sin generar registros por defecto. En la práctica, esto significa que los administradores de red deben diseñar cuidadosamente las ACLs para incluir todas las sentencias permit necesarias y comprender que cualquier tráfico que no esté explícitamente permitido será denegado, lo que garantiza un comportamiento de red predecible y seguro.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.