DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Requirement:
- Block HTTPS from 10.44.44.0/24 to 172.16.8.20

Configured ACL entry:
deny tcp 10.44.44.0 0.0.0.255 host 172.16.8.20 eq 80

Basándose en el diagrama, ¿por qué la ACL aún permite el tráfico HTTPS desde la subred de la sucursal hacia el servidor?

Elige la mejor respuesta.

Respuesta correcta

  • ALa ACL bloquea el puerto TCP 80 en lugar del puerto TCP 443.

Explicación

La ACL aún permite el tráfico HTTPS debido a que la sentencia deny coincide con el puerto TCP 80 en lugar del puerto TCP 443. En términos prácticos, la entrada bloquea HTTP, no HTTPS. Dado que el requisito es específicamente bloquear el tráfico web cifrado en el puerto TCP 443, la línea actual está apuntando al servicio incorrecto. Esta es una buena pregunta de precisión porque evalúa si el candidato presta atención al puerto de destino exacto en lugar de limitarse a ver una denegación genérica relacionada con la web.

Por qué cada opción es correcta o incorrecta

A

Correcta

La ACL bloquea el puerto TCP 80 en lugar del puerto TCP 443.

HTTPS es HTTP encapsulado en TLS/SSL y utiliza el puerto TCP 443 por defecto. El puerto 80 está reservado para HTTP plano, el cual no está cifrado. Si la ACL deniega únicamente el puerto TCP 80, el tráfico destinado al puerto 443 no coincide con dicha sentencia deny y será evaluado por las ACEs posteriores, las cuales probablemente lo permitan, dejando el HTTPS funcional.

B

Incorrecta

HTTPS utiliza el puerto UDP 443, por lo que la coincidencia con TCP nunca puede funcionar.

HTTPS opera sobre TCP debido a que TLS se basa en una entrega confiable, ordenada y orientada a la conexión. El puerto UDP 443 es utilizado por QUIC para HTTP/3, pero el HTTPS estándar usa TCP 443. Dado que la ACL fue escrita con una coincidencia de protocolo TCP, esa parte es correcta; el verdadero problema es que apunta al puerto 80 en lugar del puerto 443, por lo que el tráfico cifrado evita la regla de denegación.

C

Incorrecta

La ACL debe denegar todo el tráfico IP hacia el servidor para detener HTTPS.

Para bloquear HTTPS solo es necesario denegar el puerto TCP 443 del servicio específico, no todo el tráfico IP hacia el servidor. Una sentencia deny estricta como deny tcp any host 10.0.0.5 eq 443 es suficiente y preferible porque minimiza el impacto colateral. Existe una denegación implícita de todo (implicit deny all) al final de una ACL, pero una denegación explícita más amplia es innecesaria y además rompería otros servicios que deben permanecer accesibles.

D

Incorrecta

Las ACLs no pueden filtrar por puerto de destino cuando se utiliza la palabra clave host.

La afirmación de que las ACLs extendidas no pueden filtrar por puerto de destino al utilizar la palabra clave host es falsa. La palabra clave host es simplemente una abreviatura para una máscara wildcard de 0.0.0.0, y es perfectamente válido combinarla con operadores de protocolo y puertos, como por ejemplo deny tcp host 192.168.1.10 any eq 443. Por lo tanto, una entrada de host no restringe la capacidad de filtrado de puertos.

Para profundizar

Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en las redes Cisco que filtran el tráfico según criterios definidos, como direcciones IP de origen y destino, protocolos y números de puerto. Las ACLs extendidas permiten específicamente el filtrado por protocolo y números de puerto, posibilitando un control preciso sobre tipos de tráfico como HTTP o HTTPS. El tráfico HTTPS utiliza típicamente el puerto TCP 443, mientras que HTTP usa el puerto TCP 80, por lo que las ACLs deben coincidir con el puerto correcto para permitir o denegar tráfico de manera efectiva. Al configurar ACLs para bloquear o permitir tráfico, el número de puerto exacto es crítico. Una sentencia deny dirigida al puerto TCP 80 bloqueará HTTP pero no el tráfico HTTPS, el cual utiliza el puerto 443. Los dispositivos Cisco evalúan las entradas de las ACL de forma secuencial, por lo que si la ACL solo deniega el puerto 80 y permite otro tráfico, el tráfico HTTPS pasará. Este comportamiento recalca la importancia de hacer coincidir el puerto correcto en las reglas de las ACL para hacer cumplir las políticas de seguridad previstas. La trampa del examen surge cuando los candidatos asumen que bloquear HTTP (puerto 80) también bloquea HTTPS (puerto 443), lo cual es incorrecto. En la práctica, esto significa que el tráfico web cifrado permanece permitido si la ACL no deniega explícitamente el puerto 443. Comprender esta distinción es vital tanto para el éxito en el examen como para la seguridad de redes en el mundo real, ya que las ACLs mal configuradas pueden dejar el tráfico sensible sin filtrar y vulnerable.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.