DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

ACL 15:
access-list 15 deny 10.10.10.50
access-list 15 permit any
Applied inbound on G0/0, the user LAN interface.

Anexo: Se aplicó una ACL estándar destinada a bloquear al host 10.10.10.50 para que no llegue a ninguna red remota de manera entrante en la interfaz LAN del router de la sucursal, pero los usuarios informan que ahora todo el tráfico local desde ese host está bloqueado. ¿Cuál es la mejor ubicación?

Elige la mejor respuesta.

Respuesta correcta

  • BMuévela de forma saliente en la interfaz orientada hacia la WAN, más cerca del destino

Explicación

Una ACL estándar coincide únicamente con la dirección de origen. Si se coloca cerca del origen, puede bloquear a dicho host para que no llegue a destinos que no tenía la intención de afectar. Las ACL estándar se colocan mejor cerca del destino.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

Déjala entrante en la LAN porque las ACL estándar pertenecen cerca del origen

La regla de que las ACL estándar pertenecen cerca del origen es incorrecta; las ACL extendidas se colocan más cerca del origen para que puedan filtrar tanto el origen como el destino de forma temprana. Las ACL estándar, que coinciden únicamente con la IP de origen, deben aplicarse en su lugar de forma saliente cerca del destino para evitar desperdiciar ancho de banda interno y para filtrar todas las rutas hacia ese destino de un solo golpe. Dejarla entrante en la LAN fuerza la evaluación de todo el tráfico interno de ese host y no lo bloquea de manera confiable para que no llegue a la WAN si existen múltiples rutas.

B

Correcta

Muévela de forma saliente en la interfaz orientada hacia la WAN, más cerca del destino

Una ACL estándar filtra únicamente por dirección IP de origen, por lo que debe aplicarse de forma saliente en la interfaz orientada hacia la WAN, tan lejos del origen como lo permita la ruta de destino. Esta ubicación bloquea al host 10.10.10.50 para que no llegue a la WAN/lado remoto con una sola regla, evitando procesamiento innecesario en interfaces LAN internas. Es la práctica recomendada para las ACL estándar.

C

Incorrecta

Conviértela en un access-class de VTY

Un access-class de VTY limita qué direcciones de origen pueden iniciar sesiones de Telnet o SSH en las líneas de terminal virtual del router; no inspecciona ni filtra el tráfico de datos reenviado. Configurar la ACL como un access-class en líneas VTY solo afectaría el acceso de administración desde el host 10.10.10.50, no su capacidad para comunicarse a través del router, por lo que no lograría el propósito previsto de la ACL.

D

Incorrecta

Aplícala de forma entrante en todos los puertos de acceso del switch

Aplicar la ACL estándar de forma entrante en cada puerto de acceso del switch replicaría el filtro en la capa de acceso, lo que causaría sobrecarga administrativa y una aplicación potencialmente inconsistente. También bloquearía el tráfico del host hacia cualquier destino inmediatamente en el switch, lo cual puede ser demasiado amplio si la intención de la ACL es únicamente evitar que salga hacia la WAN, y viola el principio de colocar las ACL estándar lo más cerca posible del destino.

Para profundizar

Las Access Control Lists (ACLs) son herramientas fundamentales en redes Cisco utilizadas para filtrar tráfico en función de criterios definidos. Las ACL estándar filtran específicamente el tráfico coincidiendo únicamente con la dirección IP de origen, sin tener en cuenta el destino ni el protocolo. Esta simplicidad significa que cualquier paquete que se origine a partir de una dirección IP de origen coincidente será filtrado independientemente de su destino previsto. Debido a esto, las ACL estándar tienen una granularidad limitada, pero son eficientes para tareas sencillas de filtrado basadas en el origen. La ubicación de una ACL estándar es crucial para su efectividad y para evitar interrupciones no deseadas en la red. La regla general para las ACL estándar es colocarlas lo más cerca posible del destino. Esto garantiza que solo se filtre el tráfico destinado a la red remota, mientras se permite que el tráfico local de la misma IP de origen pase libremente. Colocar una ACL estándar cerca de la interfaz de origen, como de forma entrante en una interfaz LAN, puede bloquear todo el tráfico procedente de esa IP de origen, incluido el tráfico LAN local, lo cual suele ser indeseado. Una trampa común en los exámenes es asumir que las ACL estándar deben colocarse siempre cerca del origen para bloquear el tráfico no deseado de forma temprana. Sin embargo, dado que las ACL estándar filtran únicamente por la IP de origen, colocarlas cerca del origen puede bloquear inadvertidamente el tráfico local legítimo. En despliegues prácticos de redes Cisco, mover la ACL estándar de forma saliente en la interfaz orientada hacia la WAN se alinea con las mejores prácticas al filtrar el tráfico a medida que sale hacia destinos remotos, preservando la conectividad local y minimizando las interrupciones no deseadas.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.