Respuesta correcta
- APorque la ACL deniega todo el tráfico TCP hacia el servidor en lugar de solo Telnet.
Explicación
La ACL está bloqueando más tráfico del previsto porque utiliza una sentencia deny amplia contra todo el tráfico TCP hacia el servidor en lugar de únicamente para el servicio que debe bloquearse. En términos prácticos, el requisito es específico, pero la entrada configurada es mucho más amplia. Como resultado, se bloquean múltiples aplicaciones basadas en TCP hacia ese servidor, no solo la deseada.
Este es un problema clásico de precisión en el diseño de ACL. Evalúa si puede comparar lo que indica el requisito de negocio frente a lo que la ACL realmente hace juego (coincide).
Para profundizar
Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en networking de Cisco que controlan el flujo de tráfico permitiendo o denegando paquetes según criterios definidos. Las ACLs extendidas proporcionan un control detallado al permitir coincidencias en tipos de protocolo (TCP, UDP, ICMP), direcciones IP de origen y destino, y números de puerto específicos. Este nivel de detalle permite a los administradores de red restringir el acceso a servicios particulares, como Telnet, especificando el puerto de destino TCP 23. Sin especificar el puerto, una entrada de ACL que deniega tráfico TCP a una dirección IP de destino bloqueará todas las aplicaciones basadas en TCP hacia ese host, no solo el servicio previsto.
Al diseñar ACLs, el proceso de decisión implica traducir el requisito de negocio o de seguridad en sentencias de ACL precisas. Por ejemplo, si el requisito es bloquear únicamente el acceso Telnet a un servidor, la ACL debe denegar el tráfico TCP específicamente hacia el puerto de destino 23 en la dirección IP de ese servidor. Omitir el calificador de puerto da como resultado una denegación más amplia que coincide con todo el tráfico TCP, incluyendo HTTP, FTP u otros servicios, lo cual a menudo no es intencional. Cisco IOS procesa las entradas de ACL de manera secuencial y aplica la primera regla que coincida, por lo que la especificidad y el orden correcto son esenciales para garantizar que solo se bloquee el tráfico objetivo.
Una trampa común en el examen es no incluir el número de puerto en una sentencia deny de ACL extendida, lo que provoca que la ACL bloquee más tráfico del previsto. Este error surge de malinterpretar cómo funciona la coincidencia en las ACLs o de confundir las capacidades de las ACLs estándar y extendidas. En la práctica, esto genera interrupciones en la red ya que múltiples servicios TCP se vuelven inaccesibles. Comprender la diferencia entre las ACLs estándar y extendidas, y la importancia de los calificadores de puerto en las ACLs extendidas, es fundamental para un filtrado de tráfico preciso y para aprobar con confianza los exámenes Cisco CCNA.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.