Respuesta correcta
Explicación
Dynamic ARP Inspection (DAI) valida los paquetes ARP en cada interfaz, descartando las respuestas ARP no válidas y previniendo así los ataques de ARP spoofing y envenenamiento de ARP. El SYN flood es un ataque TCP de Capa 4 mitigado mediante protección contra inundaciones TCP o SYN cookies, no mediante DAI. Un error de sumariarización de rutas (route summarization error) es una mala configuración de enrutamiento no relacionada con la seguridad ARP. Un rogue DHCP relay se previene mediante DHCP snooping, el cual trabaja junto con DAI, pero DAI por sí mismo no bloquea los relays DHCP no autorizados.
Para profundizar
Dynamic ARP Inspection (DAI) es una característica de seguridad utilizada en redes Cisco para prevenir ataques de ARP spoofing validando los paquetes ARP en puertos de Capa 2 no confiables (untrusted). El ARP spoofing implica que un atacante envíe mensajes ARP falsificados para asociar su dirección MAC con la dirección IP de otro host, lo que permite ataques de tipo man-in-the-middle o de denegación de servicio. DAI intercepta las solicitudes y respuestas ARP, comparándolas con una base de datos confiable, generalmente construida a partir de las vinculaciones de DHCP snooping, para garantizar que solo se reenvíe tráfico ARP válido.
DAI opera inspeccionando paquetes ARP en puertos de acceso y verificando que las asociaciones MAC a IP coincidan con las entradas en la tabla de vinculación de DHCP snooping (DHCP snooping binding table) o con entradas estáticas. Si un paquete ARP no supera la validación, DAI lo descarta, bloqueando de manera efectiva los mensajes ARP falsificados. Este mecanismo está diseñado específicamente para prevenir ataques de ARP spoofing y envenenamiento de ARP, que son amenazas comunes en entornos LAN conmutados. Otros ataques, como los SYN floods o los errores de enrutamiento, quedan fuera del alcance de DAI porque se dirigen a diferentes capas o funciones de los protocolos.
Una trampa común en los exámenes es confundir la función de DAI con las protecciones contra otros tipos de ataques, como los SYN floods o los ataques de DHCP relay. Aunque DAI protege el tráfico ARP, no inspecciona el establecimiento de sesiones TCP ni controla el comportamiento del relay DHCP. Comprender que la función de DAI se limita a la validación de paquetes ARP ayuda a evitar la selección de respuestas incorrectas relacionadas con tipos de ataques no vinculados. En redes reales, habilitar DAI en los switches de acceso mejora la seguridad de la LAN al evitar que los atacantes envenenen la caché ARP e intercepten el tráfico.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.