Respuesta correcta
- APorque la entrada de la ACL es demasiado amplia y bloquea todo el tráfico IP hacia el host.
Explicación
La ACL falla porque utiliza 'deny ip', lo cual bloquea todo el tráfico IP hacia el servidor y no solo HTTPS. Para bloquear únicamente HTTPS, la ACL debe coincidir con el puerto TCP 443 mediante 'deny tcp eq 443'. La opción B es incorrecta porque HTTPS utiliza TCP, no UDP. La opción C es incorrecta porque se requieren ACLs extendidas (no estándar) para filtrar por puerto. La opción D es incorrecta porque un destino de tipo host es perfectamente válido en ACLs extendidas; no se requiere una subred con comodín.
Para profundizar
Las Access Control Lists (ACLs) son herramientas fundamentales en las redes Cisco que se utilizan para filtrar tráfico en función de criterios definidos, como el protocolo, las direcciones IP de origen y destino, y los números de puerto. Las ACLs extendidas proporcionan un control detallado al permitir el filtrado en parámetros de la capa 3 y la capa 4, incluidos los puertos TCP/UDP, lo cual es esencial para el filtrado específico de protocolos como HTTPS. El tráfico HTTPS utiliza específicamente el puerto TCP 443, por lo que una ACL destinada a bloquear únicamente HTTPS debe denegar explícitamente el tráfico TCP en el puerto 443 y permitir el resto del tráfico.
Al diseñar una ACL para bloquear solo el tráfico HTTPS hacia un servidor, la regla debe coincidir con precisión con el protocolo TCP y el puerto de destino 443. El uso de una instrucción amplia como "deny ip" bloquea todo el tráfico IP sin importar el protocolo o el puerto, lo cual es demasiado restrictivo y no cumple con el requisito. El proceso de decisión implica seleccionar una ACL extendida con una instrucción de denegación para el puerto de destino TCP 443, seguida de una instrucción de permiso para el resto del tráfico, asegurando que solo se bloquee HTTPS y que todos los demás servicios sigan accesibles.
Una trampa común en el examen es confundir las denegaciones IP amplias con las denegaciones específicas de protocolo. El uso de "deny ip" en una ACL bloquea todo el tráfico IP, no solo HTTPS, lo que puede causar interrupciones en la red o en el servicio no deseadas. En la práctica, esto significa que el tráfico legítimo como HTTP, DNS o ICMP también queda bloqueado. Comprender la diferencia entre ACLs estándar y extendidas, así como la importancia de especificar el protocolo y los números de puerto, es fundamental para evitar este error e implementar políticas de seguridad precisas en entornos Cisco.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.