DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

show port-security interface gi1/0/10
Port Status : secure-shutdown
Violation Mode : shutdown
Maximum MAC Addresses : 1
Total MAC Addresses : 2

Anexo: Un switch de acceso muestra la interfaz Gi1/0/10 en estado err-disabled poco después de que un teléfono IP y una estación de trabajo se conectan a través de la misma roseta de pared. ¿Cuál es la causa más probable?

Elige la mejor respuesta.

Respuesta correcta

  • BEl máximo de seguridad de puertos es demasiado bajo para los dispositivos conectados

Explicación

Con un teléfono y una PC en el mismo puerto de acceso, es legítimo que el switch vea dos direcciones MAC. La seguridad de puertos (port security) configurada con un máximo de 1 provoca una infracción y puede colocar la interfaz en estado err-disabled.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

Falta la VLAN nativa

Una VLAN nativa incorrecta o faltante en un enlace troncal (trunk) crea una discrepancia de VLAN en el spanning-tree que puede interrumpir el tráfico y causar errores de spanning-tree, pero no genera una infracción de seguridad de puertos. La seguridad de puertos cuenta las direcciones MAC aprendidas en la interfaz y no apagaría el puerto simplemente porque la VLAN nativa esté ausente. Por lo tanto, una VLAN nativa faltante por sí sola no puede explicar la condición err-disabled.

B

Correcta

El máximo de seguridad de puertos es demasiado bajo para los dispositivos conectados

Con un teléfono IP de Cisco y una PC detrás de él, el puerto del switch (switchport) debe aprender dos direcciones MAC (el teléfono y la PC) en el mismo puerto. Si el máximo de seguridad de puertos se establece en 1, la segunda dirección MAC activa una infracción y el modo de infracción predeterminado (shutdown) coloca la interfaz en estado err-disabled. La solución es aumentar el máximo a al menos 2 y, opcionalmente, usar direcciones MAC sticky.

C

Incorrecta

BPDU Guard bloqueó el puerto porque se conectó una estación de trabajo

BPDU Guard está diseñado para proteger los puertos habilitados para PortFast que nunca deben recibir BPDUs; si llega una BPDU, el puerto pasa a estar err-disabled. Una estación de trabajo normal no transmite BPDUs, ya que las BPDUs son generadas por switches (o bridges compatibles con spanning-tree). Por lo tanto, conectar una estación de trabajo no haría que se active BPDU Guard; solo un switch no autorizado que envíe BPDUs podría producir ese resultado.

D

Incorrecta

DHCP snooping denegó la VLAN de voz

DHCP snooping filtra los mensajes DHCP basándose en puertos de confianza (trusted) y no confiables (untrusted) y puede descartar paquetes DHCPOFFER de puertos no confiables, pero no coloca la interfaz del switch en un estado err-disabled. La condición err-disabled mostrada es causada por una infracción de seguridad, no por el filtrado de paquetes DHCP. Incluso si el teléfono IP de la VLAN de voz no pudiera obtener una dirección, el puerto permanecería activo operativamente (up), por lo que esta opción es incoherente con el síntoma.

Para profundizar

La seguridad de puertos (port security) es una característica fundamental de los switches Cisco diseñada para mejorar la seguridad de la red al limitar el número de direcciones MAC que se pueden aprender en un solo puerto de switch. Esto es especialmente importante en los switches de capa de acceso donde se conectan los dispositivos finales. Cuando un teléfono IP y una estación de trabajo se conectan a través del mismo puerto físico, el switch ve dos direcciones MAC: una del teléfono y otra de la PC. Este es un escenario de implementación común porque los teléfonos IP a menudo tienen un switch integrado para conectar una PC a través del teléfono. La configuración de seguridad de puertos debe acomodar múltiples direcciones MAC en dicho puerto. Si el máximo de seguridad de puertos se establece en uno, el switch detecta una infracción cuando aprende la segunda dirección MAC. Esta infracción hace que el puerto entre en un estado err-disabled, apagando efectivamente el puerto para evitar posibles riesgos de seguridad. El estado err-disabled requiere intervención manual o mecanismos de recuperación automática para volver a habilitar el puerto. Una trampa común de los exámenes es confundir las causas de err-disable con otras características como BPDU Guard o DHCP snooping. BPDU Guard deshabilita los puertos que reciben BPDUs inesperadas, pero las estaciones de trabajo no envían BPDUs, por lo que esto es poco probable. DHCP snooping protege la asignación de direcciones IP pero no causa err-disable debido a múltiples direcciones MAC. Comprender la interacción entre la seguridad de puertos y las conexiones de múltiples dispositivos en un solo puerto es fundamental para la resolución de problemas correcta y el éxito en el examen.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.