MediaOpción múltiple

Pregunta de práctica de 200-301

Exhibit

SW1# show port-security interface gi1/0/5
Port Security              : Enabled
Port Status                : Secure-up
Violation Mode             : Restrict
Maximum MAC Addresses      : 2
Current MAC Addresses      : 2

Port security está habilitado con un máximo de 2 direcciones MAC, pero un tercer dispositivo conectado a través de un pequeño hub causa una violación. ¿Qué resultado se espera en el modo restrict?

Elige la mejor respuesta.

Respuesta correcta

  • BLas tramas de la MAC desconocida se descartan y se cuenta la violación

Explicación

En el modo restrict, el switch descarta las tramas de direcciones MAC de origen desconocidas e incrementa el contador de violaciones, pero el puerto permanece activo. Esto es menos disruptivo que el modo shutdown.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

El puerto pasa inmediatamente al estado err-disabled

El estado err-disable inmediato es el modo de violación shutdown por defecto, el cual deshabilita el puerto por completo y detiene todo el tráfico en él. Sin embargo, el escenario describe un máximo de 2 direcciones MAC con el comportamiento específico de descartar tramas desconocidas mientras se cuentan las violaciones; ese es el modo restrict, no shutdown. Por lo tanto, el puerto no pasa a err-disabled en esta configuración; permanece operativo mientras que solo se descartan las tramas infractoras.

B

Correcta

Las tramas de la MAC desconocida se descartan y se cuenta la violación

En el modo restrict, el puerto permanece en servicio, pero cualquier trama con una dirección MAC de origen que exceda el máximo configurado de 2 se descarta, y el switch incrementa el contador de violaciones de port-security. Este comportamiento coincide exactamente con la descripción de la pregunta: la MAC desconocida no se aprende, el puerto no se deshabilita y la violación se registra para la resolución de problemas. Por lo tanto, la acción correcta para una tercera MAC bajo un máximo de 2 es descartar la trama y contar la violación.

C

Incorrecta

El switch aprende la tercera MAC automáticamente después de 30 segundos

El máximo configurado de 2 direcciones MAC es un límite estricto, por lo que el switch nunca aprenderá automáticamente una tercera dirección MAC, incluso después de que expire un temporizador. En el modo restrict, las tramas de una MAC de origen desconocida se descartan y el contador de violaciones se incrementa, no se aprenden ni se agregan a la tabla de MAC. El intervalo de envejecimiento de 30 segundos se aplica al envejecimiento de las direcciones MAC en la tabla, pero no restablece ni amplía el máximo de port security.

D

Incorrecta

STP bloquea el puerto hasta que la tabla de MAC expire por envejecimiento

STP (Spanning Tree Protocol) opera para prevenir bucles de Capa 2 bloqueando rutas redundantes, no para hacer cumplir los límites de port security. Una violación de port security no causaría que STP bloquee el puerto; el bloqueo de STP es independiente de los umbrales de aprendizaje de direcciones MAC. Además, el envejecimiento de la tabla de MAC no resolvería una violación de seguridad, ya que el modo restrict continúa descartando y contando las violaciones en lugar de volver a habilitar el puerto después de un tiempo de espera.

Para profundizar

Port security es una característica de seguridad de Capa 2 en los switches de Cisco que restringe la entrada a una interfaz limitando e identificando las direcciones MAC de las estaciones a las que se les permite acceder al puerto. Esta característica es esencial para evitar que dispositivos no autorizados se conecten a la red a través de puntos de acceso físicos. Cuando está habilitado, el switch aprende las direcciones MAC hasta un máximo configurado y aplica políticas cuando ocurren violaciones, como cuando una dirección MAC desconocida intenta enviar tramas a través del puerto. El comportamiento de port security ante una violación depende del modo de violación configurado. En el modo restrict, el switch descarta las tramas de cualquier dirección MAC que exceda el máximo permitido e incrementa un contador de violaciones, pero el puerto permanece activo y reenviando. Este modo permite a los administradores de red monitorear las violaciones sin interrumpir la conectividad de la red. En contraste, el modo shutdown deshabilita inmediatamente el puerto colocándolo en un estado err-disabled, lo que requiere una recuperación manual. El modo protect descarta silenciosamente las tramas infractoras sin incrementar los contadores ni deshabilitar el puerto. Una trampa común en los exámenes es confundir el modo restrict con el modo shutdown. El modo restrict no deshabilita el puerto, sino que solo descarta las tramas no autorizadas y cuenta las violaciones, lo cual es menos disruptivo en entornos donde el tiempo de actividad es crítico. Además, cuando múltiples dispositivos se conectan a través de un hub a un solo puerto, la dirección MAC de cada dispositivo cuenta para el máximo de port security, lo que potencialmente puede causar violaciones si se supera el límite. Comprender estos comportamientos ayuda a diseñar políticas de acceso a la red seguras y resilientes alineadas con los fundamentos de seguridad de Cisco CCNA.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.