DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

interface GigabitEthernet0/0
 ip address 192.168.10.1 255.255.255.0
 ip nat outside

interface GigabitEthernet0/1
 ip address 203.0.113.2 255.255.255.252
 ip nat inside

access-list 1 permit 192.168.10.0 0.0.0.255
ip nat inside source list 1 interface GigabitEthernet0/1 overload

Los hosts de la red interna pueden acceder a internet, pero el tráfico de retorno falla después de instalar un nuevo router. La configuración del router muestra que la interfaz orientada hacia la LAN se ha configurado con 'ip nat outside' y la interfaz orientada hacia la WAN con 'ip nat inside'. ¿Qué error de configuración es la causa más probable?

Elige la mejor respuesta.

Respuesta correcta

  • ALos roles de las interfaces inside y outside de NAT están invertidos.

Explicación

NAT overload requiere que la interfaz orientada a la LAN esté marcada como ip nat inside y la interfaz orientada a la WAN como ip nat outside. El escenario muestra esos roles invertidos, por lo que las traducciones no se realizarán correctamente. La ACL en sí es correcta para hacer coincidir la subred interna.

Por qué cada opción es correcta o incorrecta

A

Correcta

Los roles de las interfaces inside y outside de NAT están invertidos.

Cisco NAT requiere que la interfaz conectada a la red interna (donde residen las direcciones IP privadas) esté configurada con 'ip nat inside', y la interfaz conectada a la red pública (internet) con 'ip nat outside'. El escenario describe la interfaz orientada hacia la LAN como 'ip nat outside' y la interfaz orientada hacia la WAN como 'ip nat inside'. Esta inversión evita que el router traduzca correctamente las direcciones IP privadas de origen del tráfico saliente en una IP pública. En consecuencia, el tráfico de retorno de internet, destinado a la IP pública, no puede traducirse de forma inversa ni enrutarse de regreso a los hosts internos, cumpliendo con la restricción de que el tráfico de retorno está fallando.

B

Incorrecta

La ACL debe denegar el tráfico RFC1918 antes de que NAT pueda funcionar.

La access-list utilizada con ip nat inside source no es un filtro de tráfico; define qué direcciones locales internas son elegibles para la traducción. Las direcciones privadas RFC1918 son precisamente las direcciones que deben coincidir y ser traducidas, por lo que denegarlas detendría por completo la ocurrencia de NAT saliente. El error real de la empresa es etiquetar la interfaz LAN como ip nat outside y la interfaz WAN como ip nat inside, lo que evita cualquier traducción sin importar el contenido de la ACL.

C

Incorrecta

PAT no puede usar una dirección de interfaz para overload.

Cisco IOS admite explícitamente PAT con la palabra clave overload utilizando la propia dirección IP de la interfaz outside como la dirección de origen traducida. Por ejemplo, ip nat inside source list 1 interface Serial0/0/0 overload es una configuración estándar para compartir una IP pública entre muchos clientes internos. Por lo tanto, la incapacidad para llegar a internet no es causada por usar una dirección de interfaz para PAT; es causada por asignar incorrectamente ip nat inside y ip nat outside a las interfaces WAN y LAN, respectivamente.

D

Incorrecta

La subred interna debe configurarse como /24 en ambas interfaces.

Cisco NAT no requiere que las interfaces inside y outside compartan una máscara de subred ni que pertenezcan a la misma red IP. La interfaz orientada a la LAN normalmente utiliza una subred privada /24, mientras que la interfaz orientada a la WAN utiliza una dirección pública de una subred diferente del ISP; una máscara /24 en el enlace WAN no es un requisito de diseño. El problema real aquí es que los roles de las interfaces NAT están invertidos, no que las máscaras de subred estén mal configuradas.

Para profundizar

Network Address Translation (NAT) es una tecnología fundamental en el enrutamiento de Cisco que permite a múltiples dispositivos en una red privada interna acceder a redes externas como internet utilizando una sola dirección IP pública. NAT overload, también conocido como Port Address Translation (PAT), permite que muchos hosts internos compartan una dirección IP externa mediante el seguimiento de números de puerto. Para que NAT funcione correctamente, las interfaces del router deben designarse explícitamente como 'inside' u 'outside' utilizando los comandos 'ip nat inside' y 'ip nat outside'. Esta clasificación le indica al router qué tráfico debe traducirse de direcciones privadas a públicas y viceversa. La configuración correcta requiere que la interfaz orientada hacia la LAN esté marcada como 'ip nat inside' y la interfaz orientada hacia la WAN como 'ip nat outside'. Esta configuración garantiza que los paquetes originados en la red interna se traduzcan cuando salen del router hacia internet, y que el tráfico de retorno de internet se traduzca adecuadamente de regreso a los hosts internos. Si estos roles se invierten, el router no realizará las traducciones de NAT correctamente, lo que provocará que el tráfico de retorno falle, aunque el tráfico saliente parezca funcionar. Una trampa común de examen es confundir los roles de las interfaces inside y outside de NAT, especialmente porque el router aún puede reenviar paquetes sin la traducción de NAT adecuada. Esta mala configuración conduce a un flujo de tráfico asimétrico donde los paquetes salientes se traducen, pero los paquetes entrantes se descartan o no se traducen de regreso. En la práctica, esto resulta en que los hosts internos no pueden recibir respuestas de internet, lo que causa fallas de conectividad. Comprender y verificar los roles de las interfaces es fundamental para la solución de problemas de NAT en entornos Cisco.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.