DifícilOpción múltiple

Pregunta de práctica de 200-301

Una ACL permite únicamente tcp 10.10.10.0/24 host 192.0.2.10 eq 443 y no tiene otras entradas permit. ¿Qué sucede con una solicitud de eco ICMP de 10.10.10.5 a 192.0.2.10?

Elige la mejor respuesta.

Respuesta correcta

  • BEs denegado por la denegación implícita

Explicación

Las ACL terminan con un denegación implícita. Dado que el único permiso explícito es para tráfico HTTPS, el paquete ICMP es denegado.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

Se permite porque el destino coincide

Coincidir con un solo campo, como la dirección IP de destino, es insuficiente porque una ACE es una conjunción de todas sus condiciones: protocolo, origen, destino y puerto. Este paquete es ICMP, no TCP, y carece de un puerto de destino TCP, por lo que no cumple con los criterios de protocolo y puerto aunque el destino coincida con 192.0.2.10.

B

Correcta

Es denegado por la denegación implícita

Una ACL termina con una regla de denegación implícita para todo, por lo que cualquier paquete no permitido explícitamente por una ACE anterior es descartado. Un paquete ICMP no es TCP y, por lo tanto, no coincide con la sentencia permit tcp, independientemente de su origen o destino. Así, cae en la denegación implícita y es denegado.

C

Incorrecta

Se permite porque el paquete coincide con la red de origen indicada en el ACE.

El ACE permite paquetes TCP desde 10.10.10.0/24 hacia el host 192.0.2.10 en el puerto 443, pero no permite ICMP. Incluso si la IP de origen está dentro de la red especificada, el campo de protocolo sigue sin coincidir; las ACL evalúan toda la tupla, no solo la dirección de origen, por lo que un paquete ICMP no está permitido.

D

Incorrecta

Se permite solo si el puerto de origen es 443

ICMP no utiliza puertos TCP o UDP; tiene sus propios tipos de mensajes y códigos. El ACE especifica el puerto de destino eq 443, no el puerto de origen, y se aplica únicamente a TCP. Por lo tanto, el puerto de origen es irrelevante para ICMP, y el paquete no puede ser permitido por esta regla.

Para profundizar

Las Access Control Lists (ACL) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico basándose en criterios definidos como el tipo de protocolo, las direcciones IP de origen y destino, y los números de puerto. Las ACL procesan los paquetes de manera secuencial, comparando cada paquete contra las entradas de la lista hasta que se cumple una condición de permiso o denegación. Si no se encuentra una coincidencia explícita, una regla de denegación implícita al final de cada ACL bloquea el tráfico por defecto. Esta denegación implícita garantiza que solo el tráfico explícitamente permitido por la ACL pueda atravesar la interfaz. En el contexto de esta pregunta, la ACL permite explícitamente solo tráfico TCP desde la subred 10.10.10.0/24 hacia el host 192.0.2.10 en el puerto de destino 443 (HTTPS). Dado que las solicitudes de eco ICMP no utilizan TCP ni el puerto 443, no coinciden con la condición de permiso. En consecuencia, la denegación implícita al final de la ACL bloquea el paquete ICMP. Los routers Cisco no traducen paquetes ICMP a TCP, por lo que la solicitud de eco ICMP no se convierte ni se permite bajo las reglas existentes de la ACL. Una trampa común en el examen es asumir que coincidir únicamente con la dirección IP de destino es suficiente para permitir el tráfico. Los candidatos pueden creer incorrectamente que, debido a que el host de destino coincide, la solicitud de eco ICMP debería permitirse. Sin embargo, las ACL evalúan todos los criterios especificados, incluidos el protocolo y los números de puerto, y solo permiten el tráfico que coincide por completo con una sentencia permit explícita. En la práctica, este comportamiento aplica un filtrado de tráfico estricto, asegurando que solo los protocolos y puertos autorizados sean accesibles, lo cual es crítico para la seguridad y el cumplimiento de la red.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.