MediaOpción múltiple

Pregunta de práctica de 200-301

Exhibit

access-list 110 ?

Se debe impedir que los usuarios en 10.10.10.0/24 accedan al servidor web en 172.16.1.10 a través de HTTP, pero se debe permitir todo el tráfico restante. ¿Qué entrada de ACL debe aparecer primero en la ACL?

Elige la mejor respuesta.

Respuesta correcta

  • Cdeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Explicación

El requisito es específico: bloquear el tráfico HTTP desde una subred de origen hacia un servidor, pero permitir todo lo demás. En términos sencillos, no se desea cortar toda la comunicación con el servidor ni toda la comunicación de los usuarios. Solo se requiere detener el tráfico web normal que utiliza el puerto TCP 80. Esto significa que la ACL debe comenzar con una instrucción deny que coincida con TCP desde 10.10.10.0/24 hacia el host 172.16.1.10 en el puerto de destino 80. El uso de `deny ip` bloquearía todos los protocolos basados en IP hacia ese host, lo cual es más amplio que el requisito. El uso del puerto UDP 80 no coincide con el HTTP normal. Y una instrucción permit haría lo contrario de lo necesario.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

permit tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Esta sentencia es errónea porque permit realiza exactamente lo opuesto a la acción requerida al permitir explícitamente el tráfico del puerto TCP 80 desde la subred 10.10.10.0/24 hacia el host 172.16.1.10. En una ACL de Cisco, las reglas se evalúan de arriba hacia abajo y la primera coincidencia gana, por lo que si este permit aparece antes de cualquier instrucción deny, los paquetes HTTP serán reenviados y los usuarios alcanzarán el servidor web con éxito, violando el requisito. Incluso si se colocara una instrucción deny más adelante, nunca se evaluaría para esos paquetes, convirtiendo a este permit en un fallo directo del objetivo de control de acceso.

B

Incorrecta

deny ip 10.10.10.0 0.0.0.255 host 172.16.1.10

Esta regla es incorrecta porque deny ip coincide con todos los protocolos IP —TCP, UDP, ICMP, GRE y cualquier otro— entre la subred 10.10.10.0/24 y el host 172.16.1.10, y no solo con el tráfico web. El requisito pide únicamente evitar que los usuarios accedan a la web, por lo que esta acción amplia también bloquearía servicios legítimos como ping, DNS, RDP y cualquier otra comunicación IP hacia ese servidor. Además, el protocolo ip no admite el operador eq, por lo que esta sentencia ni siquiera puede restringirse a un puerto específico, lo que la convierte en una entrada de ACL excesivamente amplia e inadecuada.

C

Correcta

deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Esta entrada de ACL extendida utiliza correctamente la palabra clave deny con el protocolo tcp, el origen 10.10.10.0 0.0.0.255, el destino host 172.16.1.10 y el puerto de destino eq 80 para coincidir con el tráfico HTTP. Debido a que la navegación web utiliza el puerto TCP 80, esta sentencia bloquea exactamente las solicitudes HTTP de los usuarios de 10.10.10.0/24 hacia ese servidor web específico, dejando todos los demás protocolos y puertos sin afectar. La máscara wildcard 0.0.0.255 limita la coincidencia a la subred 10.10.10.0/24, y la palabra clave explícita host vincula la regla a un solo destino, satisfaciendo el estrecho requisito de seguridad.

D

Incorrecta

deny udp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Esta opción es errónea porque apunta al puerto UDP 80, mientras que el tráfico web/HTTP estándar se transporta sobre el puerto TCP 80, no UDP. Una sentencia deny udp ... eq 80 no tendría efecto sobre las solicitudes HTTP reales desde 10.10.10.0/24 hacia 172.16.1.10, por lo que esos usuarios aún podrían navegar por el sitio web, dejando el requisito insatisfecho. Por el contrario, cualquier aplicación UDP que no sea web y que utilice el puerto 80 podría bloquearse sin querer, pero eso es irrelevante aquí; el fallo principal es confundir el protocolo de transporte para el tráfico HTTP.

Para profundizar

Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en las redes Cisco que filtran el tráfico basándose en criterios definidos, tales como direcciones IP de origen y destino, protocolos y puertos. Las ACLs se procesan secuencialmente, y la primera regla que coincida determina si el paquete es permitido o denegado. Este procesamiento secuencial significa que el orden de las entradas de la ACL es crítico para lograr el comportamiento de filtrado de tráfico deseado. En este escenario, el objetivo es bloquear el tráfico HTTP desde la subred 10.10.10.0/24 hacia un servidor web específico en 172.16.1.10, permitiendo todo el demás tráfico. El tráfico HTTP utiliza el puerto TCP 80, por lo que la ACL debe denegar los paquetes TCP destinados al puerto 80 en ese host. La entrada de ACL correcta es una instrucción deny que especifica TCP, la subred de origen, el host de destino y el puerto de destino 80. Esta coincidencia precisa asegura que solo se bloquee el tráfico HTTP y que todo el demás tráfico, incluidos otros puertos y protocolos TCP, sea permitido. Una trampa común de examen es utilizar una instrucción deny ip, la cual bloquea todo el tráfico IP desde la subred de origen hacia el host de destino, y no solo HTTP. Esto es demasiado amplio y puede interrumpir servicios legítimos como SSH o DNS. Otra trampa es denegar el puerto UDP 80, lo cual es irrelevante dado que HTTP utiliza TCP. Comprender el protocolo y el puerto específicos involucrados es esencial. En la práctica, este enfoque de ACL permite un control granular sobre el tráfico, minimizando las interrupciones de servicios no deseadas mientras se aplican las políticas de seguridad.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.