DifícilOpción múltiple

Pregunta de práctica de 200-301

Un switch tiene habilitado DHCP snooping y Dynamic ARP Inspection en la VLAN 30. Una impresora con una IP estática en la VLAN 30 no puede comunicarse porque sus paquetes ARP están siendo descartados.

¿Cuál es la mejor solución?

Elige la mejor respuesta.

Respuesta correcta

  • BConfigurar una entrada de inspección ARP estática o una ARP ACL para la impresora.

Explicación

DAI se basa en asociaciones (bindings) de confianza. Los dispositivos con IP estática que no se aprenden a través de DHCP a menudo requieren una ARP ACL estática o un mecanismo de asociación de confianza equivalente.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

Deshabilitar DAI en todas las VLANs de forma global.

Apagar DAI globalmente (en todas las VLANs) es una respuesta desproporcionada que elimina la protección contra ARP spoofing para cada host, no solo para la impresora. DAI se habilita por VLAN, por lo que simplemente se puede deshabilitar en la VLAN afectada o usar una entrada estática o ACL para permitir la impresora. Deshabilitarlo globalmente aumenta significativamente la superficie de ataque y no es necesario para resolver el problema de un solo dispositivo.

B

Correcta

Configurar una entrada de inspección ARP estática o una ARP ACL para la impresora.

Una impresora con una IP estática nunca genera una concesión DHCP (lease), por lo que DAI no encuentra ninguna entrada de asociación coincidente y descarta sus paquetes ARP. Al configurar una entrada de lista de control de acceso ARP estática o una asociación DHCP snooping estática, se le proporciona al switch un mapeo explícito de IP a MAC para validar el tráfico ARP de la impresora. Esta solución dirigida resuelve el problema sin reducir la seguridad para otros hosts.

C

Incorrecta

Hacer que el puerto de acceso de la impresora orientado al usuario sea de confianza para DHCP snooping y DAI.

Configurar el puerto del switch como confiable para DHCP snooping y DAI deshabilitaría la inspección ARP y la validación de mensajes DHCP en ese puerto de acceso, dejándolo abierto a suplantación (spoofing). La confianza debe reservarse para los puertos que se conectan a servidores DHCP legítimos o switches upstream, no a dispositivos finales. Este enfoque tampoco logra agregar el mapeo de IP/MAC estático de la impresora a la tabla de asociaciones, por lo que persiste el fallo de validación subyacente.

D

Incorrecta

Cambiar la impresora para que use un MTU más grande.

Aumentar el MTU de la impresora no afectaría la decisión de descartar de DAI, ya que DAI valida las asociaciones IP a MAC dentro de los paquetes ARP con la base de datos de DHCP snooping, no con los tamaños de trama. Las tramas ARP son pequeñas y siempre caben dentro del MTU Ethernet estándar de 1518 bytes, por lo que el ajuste de tramas gigantes (jumbo frames) es irrelevante para este fallo. Por lo tanto, un cambio de MTU es una pista falsa y dejaría los paquetes ARP de la impresora denegados.

Para profundizar

Dynamic ARP Inspection (DAI) es una característica de seguridad que valida los paquetes ARP en una red para prevenir ataques de ARP spoofing. Funciona interceptando todas las solicitudes y respuestas ARP en puertos no confiables y verificándolas con una base de datos confiable de asociaciones IP a MAC, aprendidas típicamente a través de DHCP snooping. Si un paquete ARP no coincide con la asociación confiable, DAI descarta el paquete para proteger la red contra tráfico ARP malicioso. En entornos donde los dispositivos utilizan direcciones IP estáticas, como impresoras o servidores, DHCP snooping no aprende sus asociaciones IP a MAC. Debido a que DAI depende de esta base de datos de asociaciones confiables, los paquetes ARP de los dispositivos con IP estática a menudo se descartan a menos que se configure una entrada de Dynamic ARP Inspection estática o una ARP ACL. Esta configuración le indica explícitamente al switch que confíe en los paquetes ARP de esos dispositivos estáticos, permitiéndoles comunicarse normalmente sin comprometer la seguridad. Una trampa común en el examen es deshabilitar DAI globalmente o hacer que los puertos orientados al usuario sean de confianza para solucionar problemas de comunicación con dispositivos de IP estática. Deshabilitar DAI debilita la seguridad de la red y confiar en los puertos de acceso es demasiado permisivo, lo que podría permitir paquetes ARP falsificados. El enfoque práctico es configurar entradas ARP estáticas o ARP ACLs para dispositivos con IP estática, manteniendo la seguridad y asegurando una comunicación adecuada. Este método se alinea con las mejores prácticas de Cisco y el enfoque del examen CCNA en el diseño de redes seguras.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.