DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Requirement:
Allow 10.1.10.0/24 to reach 198.51.100.20 on TCP ports 80 and 443 only.
Block all other traffic from 10.1.10.0/24.

Un administrador desea permitir HTTP y HTTPS desde 10.1.10.0/24 hacia un servidor web en 198.51.100.20 y denegar todo lo demás proveniente de esa subred. ¿Qué tipo de ACL se requiere?

Elige la mejor respuesta.

Respuesta correcta

  • BACL extendida

Explicación

Una ACL estándar solo puede coincidir con la dirección de origen. Para permitir protocolos y puertos específicos, como TCP 80 y 443 hacia un destino determinado, el administrador debe utilizar una ACL extendida.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

ACL estándar nombrada

Una ACL estándar nombrada ofrece identificación por nombre, pero sigue funcionando como una ACL estándar, la cual solo puede filtrar basándose en la dirección IP de origen. Las ACL estándar carecen de la capacidad de inspeccionar el campo de protocolo o los números de puerto de destino, por lo que no pueden diferenciar HTTP/HTTPS de otros servicios TCP o de tráfico que no sea HTTP. Dado que el administrador debe permitir únicamente HTTP y HTTPS desde el origen especificado, una ACL estándar permitiría todo el tráfico TCP desde ese origen o ninguno, resultando insuficiente. Por lo tanto, es un distractor.

B

Correcta

ACL extendida

Se requiere una ACL extendida porque el administrador necesita hacer coincidir tanto HTTP (TCP/80) como HTTPS (TCP/443) desde una dirección de origen específica. Las ACL extendidas evalúan la IP de origen y destino, el protocolo (TCP) y los números de puerto de destino, lo que permite un filtrado preciso del tráfico de la capa de aplicación. La sintaxis, como permit tcp host 10.0.0.1 any eq 80 y eq 443, admite la coincidencia de estos servicios. Esta granularidad es exactamente lo que demanda el escenario, convirtiéndola en la opción correcta.

C

Incorrecta

Prefix list

Una prefix list se utiliza en protocolos de enrutamiento como BGP, OSPF y EIGRP para filtrar anuncios de rutas basándose en prefijos de red y longitudes de prefijo. No puede inspeccionar encabezados de protocolos IP ni números de puerto TCP/UDP, por lo que no tiene mecanismos para distinguir el tráfico HTTP o HTTPS de otro tráfico TCP. Las prefix lists operan a nivel de anuncios de rutas en la Capa 3, no en el plano de datos para los paquetes que atraviesan el router. Por consiguiente, no puede cumplir el requisito de permitir tráfico de aplicaciones específico.

D

Incorrecta

MAC access-list

Una MAC access-list opera en la Capa 2, filtrando tramas según las direcciones MAC de origen y destino, el tipo de Ethernet o la VLAN, pero no puede interpretar direcciones IP ni números de puerto TCP/UDP. HTTP y HTTPS son protocolos de Capa 4, y la decisión de filtrado requiere información de Capa 3 (IP) y Capa 4 (puerto), la cual una MAC ACL nunca examina. Además, las MAC ACL se aplican típicamente en puertos de switch para funciones de seguridad como port security, no en routers para filtrado de servicios IP. Por lo tanto, es completamente inadecuada para este requisito de filtrado en Capa 3/4.

Para profundizar

Las listas de control de acceso (ACL) son herramientas fundamentales en redes Cisco que se utilizan para filtrar tráfico según criterios definidos. Las ACL estándar filtran el tráfico únicamente por la dirección IP de origen, lo que las hace adecuadas para un filtrado general, pero insuficientes para un control granular. Por el contrario, las ACL extendidas permiten filtrar por direcciones IP de origen y destino, tipos de protocolo (como TCP o UDP) y números de puerto específicos, lo que posibilita un control preciso sobre qué tráfico se permite o se deniega. En este escenario, el administrador necesita permitir el tráfico HTTP (puerto TCP 80) y HTTPS (puerto TCP 443) desde la subred 10.1.10.0/24 hacia un servidor web específico en 198.51.100.20, denegando el resto del tráfico proveniente de esa subred. Este requisito exige filtrar basándose tanto en las direcciones IP de origen y destino como en puertos TCP específicos, algo que solo una ACL extendida puede proporcionar. La ACL debe permitir explícitamente el tráfico TCP hacia los puertos 80 y 443 en la IP de destino y luego denegar el resto del tráfico de la subred de origen. Una trampa común de examen es confundir las ACL estándar con las ACL extendidas, asumiendo que las ACL estándar pueden filtrar por destino o puerto. Además, las prefix lists y las MAC access-lists cumplen funciones distintas y no pueden filtrar por puertos TCP ni destinos IP específicos. En la práctica, aplicar una ACL extendida lo más cerca posible del origen del tráfico optimiza la seguridad y el rendimiento de la red al bloquear tempranamente el tráfico no deseado. Comprender estas diferencias es fundamental para la correcta implementación de ACL y para aprobar el examen CCNA.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.