DifícilOpción múltiple

Pregunta de práctica de 200-301

Un administrador desea evitar que los usuarios naveguen a un servidor web específico sin dejar de permitirles llegar a otros destinos web. ¿Qué principio de diseño de ACL es el más importante en este caso?

Elige la mejor respuesta.

Respuesta correcta

  • AUtilizar la coincidencia más específica posible para que solo se deniegue el tráfico previsto.

Explicación

El principio más importante es escribir la ACL lo más específicamente posible para que coincida únicamente con el tráfico no deseado y no bloquee en exceso el tráfico no relacionado. En términos prácticos, la regla debe apuntar al destino y servicio específicos que se deniegan en lugar de utilizar una denegación más amplia que bloquee sin querer otras comunicaciones. Esta es una pregunta de precisión y alcance. El buen diseño de ACL trata tanto de lo que se evita bloquear como de lo que se pretende bloquear.

Por qué cada opción es correcta o incorrecta

A

Correcta

Utilizar la coincidencia más específica posible para que solo se deniegue el tráfico previsto.

Utilizar la coincidencia más específica posible (como una entrada de ACL extendida específica con la IP de destino exacta, el protocolo y el puerto) garantiza que solo se denieguen los paquetes destinados a ese único servidor web, dejando todo el otro tráfico intacto. Esta precisión evita el bloqueo accidental de otros servicios o hosts que comparten la misma subred, lo cual es el principio fundamental del diseño de ACL con el principio de mínimo privilegio.

B

Incorrecta

Denegar siempre primero todo el tráfico IP a la subred de destino.

Denegar todo el tráfico IP a la subred de destino en primer lugar es demasiado amplio porque bloquearía a cada host y servicio en esa subred, no solo al único servidor web. Por ejemplo, si la IP del servidor es 192.168.1.10 en la subred 192.168.1.0/24, una instrucción deny para 192.168.1.0/24 también bloqueará el correo electrónico, DNS u otros hosts en esa subred, violando el requisito de restringir únicamente al servidor específico.

C

Incorrecta

Utilizar una ACL estándar porque los detalles de destino nunca importan.

Las ACLs estándar se filtran basándose únicamente en la dirección IP de origen y no pueden inspeccionar los campos de destino, por lo que son incapaces de hacer coincidir el tráfico destinado a un servidor web particular. Para denegar el tráfico a un destino específico, debe utilizar una ACL extendida, la cual permite hacer coincidir la dirección IP de destino, el protocolo y el número de puerto. Por lo tanto, la afirmación de que los detalles de destino nunca importan es objetivamente incorrecta en este escenario.

D

Incorrecta

Colocar la ACL únicamente donde no exista enrutamiento.

Colocar una ACL donde no existe enrutamiento es ineficaz porque una ACL debe aplicarse a una interfaz a lo largo de la ruta de reenvío real del tráfico para poder filtrarlo. Si no existe una ruta hacia el servidor web, el tráfico nunca llegaría a esa ubicación de todos modos, por lo que la ACL no tendría ningún efecto y el problema real de bloquear tráfico específico seguiría sin resolverse. El enfoque correcto es colocar la ACL en una interfaz enrutada por donde pasa el tráfico, no en una ruta nula.

Para profundizar

Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en redes Cisco que filtran el tráfico basándose en criterios definidos como direcciones IP de origen/destino, protocolos y puertos. Permiten a los administradores permitir o denegar flujos de tráfico específicos, controlando el acceso a la red y mejorando la seguridad. En el contexto del tráfico web, las ACLs se pueden diseñar para bloquear el acceso a servidores web particulares coincidiendo con las direcciones IP de destino y el puerto TCP 80 o 443 para el tráfico HTTP/HTTPS. La clave para un diseño de ACL efectivo es la precisión: la ACL debe coincidir estrechamente solo con el tráfico no deseado para evitar interrumpir las comunicaciones legítimas. Por ejemplo, denegar el tráfico únicamente hacia la dirección IP específica del servidor web objetivo y los puertos TCP relevantes garantiza que los usuarios aún puedan acceder a otros destinos web. Las ACLs demasiado amplias, como denegar todo tráfico a una subred o usar ACLs estándar que filtran solo por IP de origen, corren el riesgo de bloquear más tráfico del previsto, causando interrupciones en la red. Una trampa común de los exámenes es aplicar ACLs de manera demasiado amplia o en la secuencia incorrecta, como denegar todo el tráfico a una subred de destino o usar ACLs estándar que no pueden filtrar por IP de destino. Esto conduce al bloqueo involuntario de tráfico legítimo y a interrupciones en la red. Comprender el orden de procesamiento de las ACLs de Cisco y la importancia de la coincidencia más específica ayuda a evitar estos escollos y garantiza que las ACLs apliquen las políticas de seguridad sin daños colaterales.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.