DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Requirement:
- Block Telnet from 10.30.30.0/24 to 172.16.9.9
- Allow all other traffic

Configured ACL entry:
deny tcp 10.30.30.0 0.0.0.255 host 172.16.9.9

Basándose en el gráfico, ¿por qué la ACL está bloqueando más tráfico del previsto?

Elige la mejor respuesta.

Respuesta correcta

  • APorque la ACL deniega todo el tráfico TCP hacia el servidor en lugar de solo Telnet.

Explicación

La ACL está bloqueando más tráfico del previsto porque utiliza una sentencia deny amplia contra todo el tráfico TCP hacia el servidor en lugar de únicamente para el servicio que debe bloquearse. En términos prácticos, el requisito es específico, pero la entrada configurada es mucho más amplia. Como resultado, se bloquean múltiples aplicaciones basadas en TCP hacia ese servidor, no solo la deseada. Este es un problema clásico de precisión en el diseño de ACL. Evalúa si puede comparar lo que indica el requisito de negocio frente a lo que la ACL realmente hace juego (coincide).

Por qué cada opción es correcta o incorrecta

A

Correcta

Porque la ACL deniega todo el tráfico TCP hacia el servidor en lugar de solo Telnet.

A la sentencia de ACL le falta el calificador del puerto de destino (eq 23) después del host de destino, por lo que coincide con cualquier segmento TCP destinado a ese servidor, no solo con Telnet. Como resultado, SSH, HTTPS y cualquier otro servicio TCP también son denegados, razón por la cual se bloquea más tráfico del que el administrador pretendía. Para restringir únicamente Telnet, la ACL extendida debe incluir 'eq 23' o 'eq telnet' al final.

B

Incorrecta

Porque Telnet usa UDP, no TCP.

Telnet es un protocolo de capa de aplicación que depende del puerto TCP 23 para proporcionar un flujo de bytes fiable y orientado a la conexión para sesiones de terminal interactivas. UDP es un protocolo sin conexión que Telnet no utiliza, por lo que cualquier ACL que intente filtrar Telnet como UDP no coincidirá en absoluto con el tráfico de Telnet. Por lo tanto, esta afirmación es incorrecta según los hechos.

C

Incorrecta

Porque la ACL debería ser una ACL estándar y no una ACL extendida.

Las ACLs estándar (numeradas del 1 al 99 o del 1300 al 1999) solo pueden coincidir con la dirección IP de origen y no pueden examinar tipos de protocolo ni puertos de destino. Como la intención es bloquear únicamente el tráfico Telnet hacia un servidor específico, se requiere una ACL extendida para especificar TCP y el puerto de destino. Por lo tanto, la afirmación de que debería ser una ACL estándar es incorrecta.

D

Incorrecta

Porque la palabra clave host nunca se puede utilizar con sentencias TCP.

La palabra clave 'host' en una ACL extendida se utiliza para especificar una sola dirección IP para un origen o destino, y se puede combinar con cualquier protocolo IP, incluidos TCP, UDP e ICMP. No existe ninguna restricción que impida utilizar 'host' en sentencias permit o deny de TCP. Por lo tanto, esta afirmación no es válida como razón por la cual la ACL está bloqueando tráfico adicional.

Para profundizar

Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en networking de Cisco que controlan el flujo de tráfico permitiendo o denegando paquetes según criterios definidos. Las ACLs extendidas proporcionan un control detallado al permitir coincidencias en tipos de protocolo (TCP, UDP, ICMP), direcciones IP de origen y destino, y números de puerto específicos. Este nivel de detalle permite a los administradores de red restringir el acceso a servicios particulares, como Telnet, especificando el puerto de destino TCP 23. Sin especificar el puerto, una entrada de ACL que deniega tráfico TCP a una dirección IP de destino bloqueará todas las aplicaciones basadas en TCP hacia ese host, no solo el servicio previsto. Al diseñar ACLs, el proceso de decisión implica traducir el requisito de negocio o de seguridad en sentencias de ACL precisas. Por ejemplo, si el requisito es bloquear únicamente el acceso Telnet a un servidor, la ACL debe denegar el tráfico TCP específicamente hacia el puerto de destino 23 en la dirección IP de ese servidor. Omitir el calificador de puerto da como resultado una denegación más amplia que coincide con todo el tráfico TCP, incluyendo HTTP, FTP u otros servicios, lo cual a menudo no es intencional. Cisco IOS procesa las entradas de ACL de manera secuencial y aplica la primera regla que coincida, por lo que la especificidad y el orden correcto son esenciales para garantizar que solo se bloquee el tráfico objetivo. Una trampa común en el examen es no incluir el número de puerto en una sentencia deny de ACL extendida, lo que provoca que la ACL bloquee más tráfico del previsto. Este error surge de malinterpretar cómo funciona la coincidencia en las ACLs o de confundir las capacidades de las ACLs estándar y extendidas. En la práctica, esto genera interrupciones en la red ya que múltiples servicios TCP se vuelven inaccesibles. Comprender la diferencia entre las ACLs estándar y extendidas, y la importancia de los calificadores de puerto en las ACLs extendidas, es fundamental para un filtrado de tráfico preciso y para aprobar con confianza los exámenes Cisco CCNA.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.