DifícilOpción múltiple

Pregunta de práctica de 200-301

¿Dynamic ARP Inspection es más eficaz para prevenir qué ataque?

Elige la mejor respuesta.

Respuesta correcta

  • BARP spoofing

Explicación

Dynamic ARP Inspection (DAI) valida los paquetes ARP en cada interfaz, descartando las respuestas ARP no válidas y previniendo así los ataques de ARP spoofing y envenenamiento de ARP. El SYN flood es un ataque TCP de Capa 4 mitigado mediante protección contra inundaciones TCP o SYN cookies, no mediante DAI. Un error de sumariarización de rutas (route summarization error) es una mala configuración de enrutamiento no relacionada con la seguridad ARP. Un rogue DHCP relay se previene mediante DHCP snooping, el cual trabaja junto con DAI, pero DAI por sí mismo no bloquea los relays DHCP no autorizados.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

SYN flood

Un SYN flood es un ataque de denegación de servicio que agota los recursos de conexión TCP de un servidor mediante el envío de numerosos segmentos SYN sin completar el handshake, llenando la cola de espera de conexiones (listen backlog). DAI no es un firewall con estado (stateful); únicamente inspecciona tramas ARP y no analiza los flags TCP, el estado de la conexión ni las tablas de sesión. Mitigar los ataques SYN flood requiere técnicas como SYN cookies, TCP intercept o limitación de tasa (rate limiting) en firewalls y servidores ascendentes, no DAI.

B

Correcta

ARP spoofing

Dynamic ARP Inspection (DAI) es una función de seguridad de L2 que intercepta paquetes ARP en puertos de switch no confiables y verifica que las direcciones MAC e IP del emisor coincidan con la tabla de vinculación de DHCP snooping. Cualquier respuesta ARP que anuncie un conflicto o un emparejamiento MAC-IP falsificado —la característica definitoria del ARP spoofing— se descarta. Al bloquear estas tramas envenenadas, DAI evita que un atacante redirija el tráfico a un host no autorizado para su intercepción en la ruta o para ataques de tipo man-in-the-middle.

C

Incorrecta

Route summarization error

La sumariarización de rutas es una técnica de los protocolos de enrutamiento (utilizada por EIGRP u OSPF) para agregar prefijos de red contiguos, reduciendo el tamaño de la tabla y la sobrecarga de actualizaciones. Un error en la sumariarización, como crear un resumen excesivamente amplio que incluya subredes no contiguas, puede hacer que los paquetes caigan en un agujero negro (blackhole) o se reenvíen al destino incorrecto. DAI solo examina los mensajes ARP de Capa 2 intercambiados dentro de una VLAN y no puede influir ni corregir la construcción de la tabla de enrutamiento de Capa 3, por lo que es irrelevante para los problemas de sumariarización.

D

Incorrecta

Rogue DHCP relay

Un rogue DHCP relay inyecta mensajes DHCP retransmitidos (como DHCPOFFER o DHCPACK) en la red, dirigiendo potencialmente a los clientes hacia un servidor DHCP malicioso o corrompiendo la asignación de direcciones. El alcance de DAI se limita a validar paquetes ARP contra la tabla de vinculación de DHCP snooping; no analiza la información del agente de retransmisión DHCP (opción 82) ni controla el comportamiento de reenvío de los mensajes DHCP. La protección contra relays DHCP no autorizados se basa en la configuración de confianza de puertos de DHCP Snooping y en la limitación de tasa, no en DAI.

Para profundizar

Dynamic ARP Inspection (DAI) es una característica de seguridad utilizada en redes Cisco para prevenir ataques de ARP spoofing validando los paquetes ARP en puertos de Capa 2 no confiables (untrusted). El ARP spoofing implica que un atacante envíe mensajes ARP falsificados para asociar su dirección MAC con la dirección IP de otro host, lo que permite ataques de tipo man-in-the-middle o de denegación de servicio. DAI intercepta las solicitudes y respuestas ARP, comparándolas con una base de datos confiable, generalmente construida a partir de las vinculaciones de DHCP snooping, para garantizar que solo se reenvíe tráfico ARP válido. DAI opera inspeccionando paquetes ARP en puertos de acceso y verificando que las asociaciones MAC a IP coincidan con las entradas en la tabla de vinculación de DHCP snooping (DHCP snooping binding table) o con entradas estáticas. Si un paquete ARP no supera la validación, DAI lo descarta, bloqueando de manera efectiva los mensajes ARP falsificados. Este mecanismo está diseñado específicamente para prevenir ataques de ARP spoofing y envenenamiento de ARP, que son amenazas comunes en entornos LAN conmutados. Otros ataques, como los SYN floods o los errores de enrutamiento, quedan fuera del alcance de DAI porque se dirigen a diferentes capas o funciones de los protocolos. Una trampa común en los exámenes es confundir la función de DAI con las protecciones contra otros tipos de ataques, como los SYN floods o los ataques de DHCP relay. Aunque DAI protege el tráfico ARP, no inspecciona el establecimiento de sesiones TCP ni controla el comportamiento del relay DHCP. Comprender que la función de DAI se limita a la validación de paquetes ARP ayuda a evitar la selección de respuestas incorrectas relacionadas con tipos de ataques no vinculados. En redes reales, habilitar DAI en los switches de acceso mejora la seguridad de la LAN al evitar que los atacantes envenenen la caché ARP e intercepten el tráfico.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.