DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

interface g0/0
 ip address 192.168.20.1 255.255.255.0
 ip nat outside
!
interface g0/1
 ip address 203.0.113.2 255.255.255.252
 ip nat inside
!
ip nat inside source list 10 interface g0/1 overload
access-list 10 permit 192.168.20.0 0.0.0.255

La SVI para la VLAN 20 tiene configurado `ip nat outside` y la interfaz WAN tiene `ip nat inside`. Los hosts en la VLAN 20 deben llegar a internet a través de PAT, pero los usuarios reportan que no hay conectividad externa. ¿Qué problema de configuración explica mejor el problema?

Elige la mejor respuesta.

Respuesta correcta

  • BLas interfaces están marcadas con inside y outside en los lugares incorrectos

Explicación

NAT overload funciona únicamente cuando las interfaces inside y outside se identifican de manera correcta. Aquí los roles están invertidos, por lo que las traducciones no se construyen en la dirección adecuada.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

La ACL debería denegar 192.168.20.0/24 en lugar de permitirla

Una ACL de NAT define qué direcciones de origen locales internas son elegibles para traducción, por lo que debe permitir explícitamente la red interna que necesita acceso a internet. Si cambiara la ACL para denegar 192.168.20.0/24, el router excluiría esa subred de la traducción y reenviaría su tráfico sin traducir. Sin traducción, las direcciones privadas no son enrutables en el internet público, por lo que el objetivo de conectividad falla. Permitir la subred es la acción correcta y necesaria para que PAT funcione.

B

Correcta

Las interfaces están marcadas con inside y outside en los lugares incorrectos

Cuando se configura PAT, Cisco IOS identifica el tráfico a traducir en función de los roles de las interfaces inside y outside. Si esas etiquetas se intercambian, el tráfico que llega desde la LAN del campus aparece en la interfaz 'outside', por lo que no se considera un origen 'inside local' y la regla de traducción no se activa. Como resultado, los paquetes se reenvían sin traducción y los hosts en la VLAN 20 no pueden llegar a internet a través de PAT. La solución es marcar la interfaz orientada hacia la LAN como 'inside' y la interfaz orientada hacia la WAN como 'outside' para que el proceso NAT opere en la dirección correcta.

C

Incorrecta

PAT no se puede utilizar con un enlace WAN /30

Una subred WAN /30 proporciona solo dos direcciones de host utilizables, pero eso es suficiente para PAT porque el router necesita solo una dirección IP pública para su interfaz outside o un pool de NAT. PAT overload puede traducir muchos hosts internos a una sola dirección global interna —ya sea que esa dirección sea la IP de la interfaz o una entrada de un pool—, por lo que el tamaño del bloque WAN no lo limita. De hecho, los enlaces /30 son un escenario común de implementación WAN donde se utiliza PAT para conservar las escasas direcciones IPv4 públicas.

D

Incorrecta

NAT overload requiere un route-map en lugar de una ACL

Aunque se puede utilizar un route-map para seleccionar tráfico para NAT overload, no es un requisito; una ACL estándar es perfectamente válida para identificar las redes locales internas a traducir. El comando `ip nat inside source list <ACL> interface <WAN> overload` utiliza una ACL para hacer coincidir las direcciones de origen, lo cual es la implementación clásica y más simple de PAT. Los route-maps son útiles únicamente cuando se necesita una coincidencia más granular o múltiples pools de NAT, pero son opcionales y no un prerrequisito para PAT.

Para profundizar

Network Address Translation (NAT) es una tecnología fundamental que permite que las direcciones IP privadas dentro de una VLAN, como la VLAN 20, se comuniquen con redes externas mediante la traducción de estas direcciones privadas a direcciones IP públicas. PAT, una forma de NAT overload, permite que múltiples dispositivos compartan una única IP pública diferenciando las conexiones mediante números de puerto de origen únicos. Este proceso depende en gran medida de que el router identifique correctamente qué interfaces son 'inside' (conectadas a la red privada) y cuáles son 'outside' (conectadas a la red pública). La configuración de NAT requiere comandos explícitos para marcar las interfaces como inside u outside. El router utiliza estas designaciones para determinar la dirección de la traducción. Si estos roles se invierten, el router intenta traducir las direcciones en la dirección incorrecta, lo que provoca fallas de traducción y pérdida de conectividad. Incluso si la ACL permite correctamente la subred local interna y el enrutamiento es correcto, unos roles de interfaz invertidos impedirán que NAT funcione adecuadamente. Una trampa común de examen implica confundir los comandos de interfaz inside y outside, lo que lleva a que NAT no traduzca los paquetes como se espera. En redes prácticas, esta mala configuración da como resultado que los hosts no puedan acceder a internet a pesar de tener ACLs y enrutamiento aparentemente correctos. Comprender el papel de las designaciones de interfaz en NAT es fundamental para la resolución de problemas y la configuración de PAT en entornos Cisco, especialmente para redes internas basadas en VLAN que requieren acceso a internet.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.