DifícilOpción múltiple

Pregunta de práctica de 200-301

Un switch está configurado con DHCP snooping y Dynamic ARP Inspection. Los hosts pierden repentinamente la conectividad después de cambiar la configuración IP de forma manual. ¿Cuál explicación es la más sólida?

Elige la mejor respuesta.

Respuesta correcta

  • ADAI está rechazando el tráfico ARP porque el cambio de IP manual no coincide con los bindings de snooping de confianza.

Explicación

DAI utiliza el binding de DHCP snooping para validar los mensajes ARP; un cambio de IP manual crea una discrepancia, lo que hace que DAI bloquee el tráfico ARP. STP previene bucles y no bloquea basándose en cambios de dirección MAC. La autenticación de OSPF es una característica de protocolo de enrutamiento irrelevante en un puerto de acceso. La autenticación PPP se aplica a enlaces seriales, no a ARP de Ethernet.

Por qué cada opción es correcta o incorrecta

A

Correcta

DAI está rechazando el tráfico ARP porque el cambio de IP manual no coincide con los bindings de snooping de confianza.

Dynamic ARP Inspection (DAI) intercepta paquetes ARP que llegan a puertos de switch no confiables y los valida contra la tabla de binding de DHCP snooping. Cuando el administrador cambió manualmente la dirección IP en el host, esa nueva dirección está ausente en la tabla de binding, por lo que DAI considera el paquete ARP como inválido y lo descarta. El switch también verifica que la MAC del remitente coincida con la MAC vinculada, reforzando aún más el rechazo.

B

Incorrecta

STP está bloqueando el host porque su dirección MAC cambió.

Spanning Tree Protocol (STP) se ocupa de la prevención de bucles en una red conmutada, no de cambios en la dirección IP o MAC del host. Un host que cambia su dirección IP no altera el estado STP del switch; el puerto permanece en estado de forwarding a menos que ocurra un cambio de topología. Incluso si la MAC del host hubiera cambiado, STP aún no bloquearía el puerto basándose en ese evento; simplemente actualizaría la tabla de direcciones MAC. Por lo tanto, el bloqueo por parte de STP no es la causa de que el host pierda la conectividad ARP.

C

Incorrecta

La autenticación de OSPF falló en el puerto de acceso.

La autenticación de OSPF es una característica de protocolo de enrutamiento de capa 3 utilizada entre routers para autenticar actualizaciones de enrutamiento, no para filtrar tráfico ARP en un puerto de acceso. ARP es un protocolo de capa 2, y OSPF opera en la capa 3 con sus propios tipos de paquetes; una falla en la autenticación de OSPF causaría problemas de adyacencia de vecinos OSPF, no pérdidas de paquetes ARP. Dado que el host está ejecutando ARP y no intercambiando paquetes OSPF, la autenticación de OSPF no puede ser la razón del rechazo de ARP.

D

Incorrecta

El switch requiere autenticación PPP antes de permitir el tráfico ARP.

La autenticación PPP (Point-to-Point Protocol), como PAP o CHAP, se utiliza en enlaces seriales, conexiones DSL o PPPoE, no en puertos de acceso Ethernet en una LAN conmutada. DAI es una característica de seguridad de capa 2 que actúa sobre paquetes ARP, y no involucra a PPP ni requiere autenticación PPP. El switch aplica DAI basándose en los bindings de DHCP snooping, no en el establecimiento de sesiones PPP, por lo que esta explicación no está relacionada con la falla de ARP.

Para profundizar

Dynamic ARP Inspection (DAI) es una característica de seguridad que valida los paquetes ARP en una red para prevenir ataques de ARP spoofing. Se basa en bindings de direcciones IP a MAC de confianza, los cuales generalmente se aprenden de DHCP snooping. DHCP snooping construye una tabla de binding al monitorear las transacciones DHCP y registrar las direcciones IP asignadas y sus correspondientes direcciones MAC. Esta tabla de binding es utilizada luego por DAI para verificar que las solicitudes y respuestas ARP coincidan con los pares IP-MAC esperados. Cuando un host cambia manualmente su dirección IP sin pasar por DHCP, el nuevo mapeo de IP a MAC no está presente en la tabla de binding de DHCP snooping. Como resultado, DAI considera los paquetes ARP de este host como inválidos o sospechosos y los bloquea para proteger la red de posibles ataques de ARP spoofing. Esta interacción entre DHCP snooping y DAI aplica una validación estricta, asegurando que solo el tráfico ARP legítimo sea reenviado. Una trampa común en el examen es asumir que otros protocolos o características como STP o la autenticación de OSPF son responsables de la pérdida de conectividad después de cambios manuales de IP. Sin embargo, STP no bloquea hosts basándose en cambios de IP, y la autenticación de OSPF no está relacionada con la validación ARP en los puertos de acceso. Comprender la dependencia de DAI en los bindings de DHCP snooping es crucial para diagnosticar correctamente los problemas de conectividad en este escenario.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.