DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Interface Gi1/0/12:
 switchport mode access
 spanning-tree portfast
 spanning-tree bpduguard enable
Status after connection: err-disabled

Anexo: Después de conectar un nuevo switch, el puerto de la capa de acceso pasó inmediatamente al estado err-disabled. ¿Qué característica causó esto con mayor probabilidad?

Elige la mejor respuesta.

Respuesta correcta

  • CBPDU Guard

Explicación

BPDU Guard es la causa más probable porque coloca de inmediato un puerto con PortFast habilitado en el estado err-disabled al recibir cualquier BPDU, que es exactamente lo que sucede cuando se conecta un nuevo switch a un puerto de acceso destinado a dispositivos finales. Root Guard no pasa un puerto a err-disabled; en su lugar, coloca el puerto en un estado root-inconsistent cuando recibe una BPDU superior, lo que evita que el puerto se convierta en un puerto raíz (root port) pero sigue permitiendo el tráfico. UDLD en modo agresivo puede provocar estados err-disabled, pero está diseñado específicamente para detectar enlaces unidireccionales en conexiones de fibra y requiere un retardo o una mala configuración, por lo que no es tan inmediato como BPDU Guard en este escenario. Storm control puede pasar un puerto a err-disabled si el tráfico supera los umbrales establecidos, pero esto no ocurre de forma inmediata tras la conexión a menos que ya se esté produciendo una tormenta de difusión (broadcast), lo cual no se indica en el escenario.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

Root Guard

Root Guard evita que un puerto se convierta en un puerto raíz (root port) o propague BPDUs superiores, pero no deshabilita el puerto al recibir BPDUs de un switch no autorizado. En su lugar, pasa el puerto a un estado root-inconsistent mientras sigue permitiendo la operación normal de STP en los demás aspectos. En este escenario de capa de acceso, no se bloquearía un switch recién conectado que envíe BPDUs; Root Guard solo impide que ese switch asuma el rol de root bridge, dejando la red vulnerable a bucles o cambios en la topología.

B

Incorrecta

UDLD aggressive

El modo agresivo de UDLD detecta enlaces unidireccionales intercambiando paquetes hello periódicos y pasa el puerto a err-disabled cuando el enlace no responde con el eco, normalmente en conexiones de fibra o punto a punto. No interpreta ni responde al contenido de las BPDUs, por lo que un switch no autorizado que envíe tramas STP pasaría desapercibido. El problema aquí es la participación no autorizada en STP, no la conectividad física unidireccional; por lo tanto, UDLD aggressive es un distractor.

C

Correcta

BPDU Guard

Protege los puertos de acceso frente a switches no autorizados colocando inmediatamente el puerto en estado err-disabled cuando se recibe cualquier BPDU. Esto impide que el switch recién conectado participe en Spanning Tree Protocol, evitando posibles bucles o la manipulación del root bridge. Está diseñado específicamente para puertos de la capa de acceso donde nunca deberían aparecer BPDUs de manera legítima, lo que lo convierte en la defensa adecuada para este escenario.

D

Incorrecta

Storm control

Storm control supervisa el tráfico entrante en busca de paquetes de difusión (broadcast), multidifusión (multicast) o unidifusión desconocida (unknown unicast) y aplica un umbral para evitar que una tormenta de paquetes sature el enlace. No inspecciona ni reacciona ante las BPDUs, por lo que conectar un nuevo switch que envíe tramas STP no activaría storm control. El puerto permanecería activo y el switch no autorizado aún podría provocar un problema de STP; storm control está diseñado para la saturación en el plano de datos, no para aplicar seguridad en los puertos de la capa de acceso.

Para profundizar

BPDU Guard es una característica de los switches Cisco Catalyst diseñada para proteger la topología de Spanning Tree Protocol (STP) deshabilitando los puertos que reciben Bridge Protocol Data Units (BPDUs) de forma inesperada. Por lo general, PortFast se habilita en los puertos de acceso conectados a dispositivos finales para permitir un estado de reenvío (forwarding) inmediato, omitiendo los estados habituales de escucha (listening) y aprendizaje (learning) de STP. Sin embargo, si se recibe una BPDU en dicho puerto, indica que se ha conectado otro switch o dispositivo que ejecuta STP, lo que podría generar bucles o inestabilidad en la topología. Cuando BPDU Guard está habilitado en un puerto con PortFast, el switch coloca de inmediato el puerto en un estado err-disabled al recibir una BPDU. Este comportamiento previene posibles bucles de Capa 2 al apagar puertos que solo deberían conectarse a dispositivos finales, no a otros switches. El puerto permanece deshabilitado hasta que se reactive manualmente o se configure para la recuperación automática. Este mecanismo aplica una seguridad estricta en la capa de acceso y mantiene la integridad de la topología. Una trampa habitual en los exámenes es confundir BPDU Guard con Root Guard o UDLD. Root Guard bloquea los puertos para evitar que se conviertan en puertos raíz, pero no coloca el puerto en err-disabled inmediatamente. UDLD detecta enlaces unidireccionales y deshabilita puertos solo ante condiciones de fallo en el enlace, lo cual no está relacionado con las BPDUs. Storm control limita las tasas de tráfico pero no reacciona ante las BPDUs. Comprender estas diferencias es fundamental para solucionar problemas de puertos en err-disabled y diseñar capas de acceso de red seguras.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.