DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Requirement:
- Block HTTPS from 10.20.20.0/24 to 172.16.5.10
- Allow all other traffic

Configured entry:
deny ip 10.20.20.0 0.0.0.255 host 172.16.5.10

Basándose en el gráfico, ¿por qué la ACL no cumple con el requisito de bloquear únicamente el tráfico HTTPS hacia el servidor?

Elige la mejor respuesta.

Respuesta correcta

  • APorque la entrada de la ACL es demasiado amplia y bloquea todo el tráfico IP hacia el host.

Explicación

La ACL falla porque utiliza 'deny ip', lo cual bloquea todo el tráfico IP hacia el servidor y no solo HTTPS. Para bloquear únicamente HTTPS, la ACL debe coincidir con el puerto TCP 443 mediante 'deny tcp eq 443'. La opción B es incorrecta porque HTTPS utiliza TCP, no UDP. La opción C es incorrecta porque se requieren ACLs extendidas (no estándar) para filtrar por puerto. La opción D es incorrecta porque un destino de tipo host es perfectamente válido en ACLs extendidas; no se requiere una subred con comodín.

Por qué cada opción es correcta o incorrecta

A

Correcta

Porque la entrada de la ACL es demasiado amplia y bloquea todo el tráfico IP hacia el host.

La entrada de la ACL utiliza la palabra clave 'ip', que coincide con todos los protocolos IP, incluidos TCP, UDP, ICMP y GRE. Para bloquear únicamente HTTPS, el administrador debe especificar 'tcp' y hacer coincidir el puerto de destino 443, como en 'deny tcp any host 192.0.2.10 eq 443'. Como 'deny ip' lo abarca todo, impide la totalidad del tráfico hacia el host y no solo HTTPS, razón por la cual la ACL incumple el requisito.

B

Incorrecta

Porque HTTPS utiliza UDP, no TCP.

HTTPS es HTTP operando sobre TLS y tradicionalmente utiliza TCP para una entrega confiable, con el puerto de destino 443. La opción confunde HTTPS con QUIC, un transporte de HTTP/3 que utiliza el puerto UDP 443, pero HTTPS en sí mismo no utiliza UDP. Dado que la ACL en cuestión fue escrita para HTTPS basado en TCP, esta razón es incorrecta desde el punto de vista de los hechos.

C

Incorrecta

Porque se requieren ACLs estándar para el filtrado HTTPS.

Las ACLs estándar están numeradas del 1 al 99 y del 1300 al 1999, y solo pueden filtrar basándose en la dirección IP de origen; no pueden coincidir con el protocolo, el puerto de destino o la dirección de destino. El filtrado de HTTPS requiere una ACL extendida, numerada del 100 al 199 o del 2000 al 2699, la cual proporciona capacidades de coincidencia para 'tcp' y 'eq 443'. Por lo tanto, la afirmación de que se requieren ACLs estándar es errónea.

D

Incorrecta

Porque el destino siempre debe ser una subred con comodín, no un host.

La palabra clave 'host' en una ACL es una abreviatura de una máscara comodín de 0.0.0.0, coincidiendo exactamente con la dirección especificada, y esto es válido para los destinos en ACLs extendidas. Un destino no tiene que ser una subred con comodín; usar 'host 192.0.2.10' es una forma precisa y común de dirigirse a un servidor individual. Por lo tanto, la afirmación de que una subred con comodín es obligatoria es falsa.

Para profundizar

Las Access Control Lists (ACLs) son herramientas fundamentales en las redes Cisco que se utilizan para filtrar tráfico en función de criterios definidos, como el protocolo, las direcciones IP de origen y destino, y los números de puerto. Las ACLs extendidas proporcionan un control detallado al permitir el filtrado en parámetros de la capa 3 y la capa 4, incluidos los puertos TCP/UDP, lo cual es esencial para el filtrado específico de protocolos como HTTPS. El tráfico HTTPS utiliza específicamente el puerto TCP 443, por lo que una ACL destinada a bloquear únicamente HTTPS debe denegar explícitamente el tráfico TCP en el puerto 443 y permitir el resto del tráfico. Al diseñar una ACL para bloquear solo el tráfico HTTPS hacia un servidor, la regla debe coincidir con precisión con el protocolo TCP y el puerto de destino 443. El uso de una instrucción amplia como "deny ip" bloquea todo el tráfico IP sin importar el protocolo o el puerto, lo cual es demasiado restrictivo y no cumple con el requisito. El proceso de decisión implica seleccionar una ACL extendida con una instrucción de denegación para el puerto de destino TCP 443, seguida de una instrucción de permiso para el resto del tráfico, asegurando que solo se bloquee HTTPS y que todos los demás servicios sigan accesibles. Una trampa común en el examen es confundir las denegaciones IP amplias con las denegaciones específicas de protocolo. El uso de "deny ip" en una ACL bloquea todo el tráfico IP, no solo HTTPS, lo que puede causar interrupciones en la red o en el servicio no deseadas. En la práctica, esto significa que el tráfico legítimo como HTTP, DNS o ICMP también queda bloqueado. Comprender la diferencia entre ACLs estándar y extendidas, así como la importancia de especificar el protocolo y los números de puerto, es fundamental para evitar este error e implementar políticas de seguridad precisas en entornos Cisco.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.