DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Requirement:
- Block HTTP from 10.10.10.0/24 to 172.16.1.10
- Permit all other traffic

access-list 110 ?

Un administrador necesita configurar una ACL para bloquear el tráfico HTTP de la subred 10.10.10.0/24 hacia el servidor web en 172.16.1.10 y al mismo tiempo permitir todo el tráfico restante. ¿Qué entrada de ACL debe colocarse primero?

Elige la mejor respuesta.

Respuesta correcta

  • Adeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Explicación

La ACL requiere una sentencia de denegación específica que coincida únicamente con el puerto TCP 80 desde la subred de origen especificada hacia el servidor en cuestión. En términos prácticos, el requisito no es bloquear todo el tráfico IP ni todo el acceso al host. Consiste en detener el tráfico HTTP normal mientras se permite todo lo demás. Esto significa que la entrada debe ser precisa. Este es el tipo de pregunta sobre ACL que le gusta al examen CCNA porque obliga a distinguir el protocolo, el destino y el servicio en lugar de depender de una lógica vaga basada únicamente en el origen.

Por qué cada opción es correcta o incorrecta

A

Correcta

deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Esta ACE debe colocarse en primer lugar porque las ACLs se evalúan de arriba hacia abajo, y esta entrada coincide de forma precisa con los segmentos TCP dirigidos al puerto 80 desde la subred 10.10.10.0/24 hacia el host 172.16.1.10. Al especificar tanto el protocolo (TCP) como el puerto de destino (80), deniega únicamente el tráfico HTTP hacia ese servidor, mientras deja intacto y disponible todo el resto del tráfico IP, como HTTPS o SSH, para las sentencias permit posteriores.

B

Incorrecta

deny ip 10.10.10.0 0.0.0.255 host 172.16.1.10

Esta entrada es demasiado amplia porque deniega todo el tráfico IP (independientemente del protocolo, el puerto o la aplicación) procedente de la subred 10.10.10.0/24 hacia el host 172.16.1.10. Bloquearía no solo HTTP en el puerto 80, sino también HTTPS, SSH, ICMP, DNS y cualquier otro servicio hacia ese servidor, excediendo por mucho el requisito de denegar únicamente HTTP. En una ACL real, una entrada de este tipo provocaría una interrupción del servicio para servicios legítimos y no demostraría la precisión requerida en una política de seguridad.

C

Incorrecta

permit tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Esta ACE hace exactamente lo contrario de lo que se requiere: permite explícitamente el tráfico TCP hacia el puerto de destino 80 desde la subred de origen hacia el host de destino. Como el procesamiento de las ACLs se detiene en la primera entrada que coincide, esta permit permitiría que el tráfico HTTP pase de inmediato y nunca llegaría a una sentencia deny posterior, lo que provocaría que la ACL no logre bloquear el tráfico especificado. La entrada debe ser una denegación (deny) y no un permiso (permit) para aplicar la restricción deseada.

D

Incorrecta

deny udp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

HTTP es un protocolo de la capa de aplicación que depende exclusivamente de TCP como su protocolo de transporte, por lo que el tráfico web nunca se encapsulará en segmentos UDP con el puerto de destino 80. Por lo tanto, esta ACE no coincidirá con ningún paquete HTTP, dejando completamente intacto el tráfico que se supone debe bloquear, lo que la hace ineficaz. Además, el puerto UDP 80 se utiliza comúnmente en otros protocolos, de modo que esta entrada podría bloquear de forma involuntaria tráfico no relacionado y al mismo tiempo no cumplir con el requisito de seguridad establecido.

Para profundizar

Las Listas de Control de Acceso (ACLs) son herramientas de seguridad fundamentales en las redes Cisco que filtran el tráfico basándose en criterios definidos, como la IP de origen, la IP de destino, el protocolo y los números de puerto. En el contexto del CCNA, las ACLs se utilizan para controlar qué paquetes se permiten o se deniegan a través de la interfaz de un router o switch, lo que permite una gestión granular del tráfico y la aplicación de políticas de seguridad. Comprender cómo elaborar entradas de ACL con precisión es fundamental para la seguridad de la red y el control del flujo de tráfico de manera efectiva. Al crear una ACL para bloquear el tráfico HTTP desde una subred específica hacia un servidor web, la regla debe definirse de manera estricta para denegar únicamente el tráfico TCP destinado al puerto 80 en el host de destino. Dicha especificidad garantiza que solo se bloquee el tráfico HTTP mientras que los demás tipos de tráfico y servicios no se vean afectados. La entrada de ACL "deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80" coincide correctamente con los paquetes TCP desde la subred 10.10.10.0/24 hacia la IP del servidor web en el puerto 80, bloqueando de forma efectiva el tráfico HTTP sin interrumpir otros protocolos o puertos. Una trampa común de los exámenes consiste en utilizar sentencias de denegación demasiado amplias, como denegar todo el tráfico IP hacia el host, lo que bloquea de manera involuntaria toda la comunicación y no solo HTTP. Otro error frecuente es confundir los protocolos TCP y UDP; dado que HTTP utiliza TCP, denegar el tráfico UDP en el puerto 80 no produce ningún efecto. El comportamiento práctico de las ACLs en dispositivos Cisco requiere criterios de coincidencia precisos para evitar interrupciones de red no deseadas, por lo que resulta esencial comprender la especificidad de protocolos y puertos al diseñar ACLs para la seguridad y el control del tráfico.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.