Respuesta correcta
- Cdeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80
Explicación
El requisito es específico: bloquear el tráfico HTTP desde una subred de origen hacia un servidor, pero permitir todo lo demás. En términos sencillos, no se desea cortar toda la comunicación con el servidor ni toda la comunicación de los usuarios. Solo se requiere detener el tráfico web normal que utiliza el puerto TCP 80. Esto significa que la ACL debe comenzar con una instrucción deny que coincida con TCP desde 10.10.10.0/24 hacia el host 172.16.1.10 en el puerto de destino 80.
El uso de `deny ip` bloquearía todos los protocolos basados en IP hacia ese host, lo cual es más amplio que el requisito. El uso del puerto UDP 80 no coincide con el HTTP normal. Y una instrucción permit haría lo contrario de lo necesario.
Para profundizar
Las Access Control Lists (ACLs) son herramientas de seguridad fundamentales en las redes Cisco que filtran el tráfico basándose en criterios definidos, tales como direcciones IP de origen y destino, protocolos y puertos. Las ACLs se procesan secuencialmente, y la primera regla que coincida determina si el paquete es permitido o denegado. Este procesamiento secuencial significa que el orden de las entradas de la ACL es crítico para lograr el comportamiento de filtrado de tráfico deseado.
En este escenario, el objetivo es bloquear el tráfico HTTP desde la subred 10.10.10.0/24 hacia un servidor web específico en 172.16.1.10, permitiendo todo el demás tráfico. El tráfico HTTP utiliza el puerto TCP 80, por lo que la ACL debe denegar los paquetes TCP destinados al puerto 80 en ese host. La entrada de ACL correcta es una instrucción deny que especifica TCP, la subred de origen, el host de destino y el puerto de destino 80. Esta coincidencia precisa asegura que solo se bloquee el tráfico HTTP y que todo el demás tráfico, incluidos otros puertos y protocolos TCP, sea permitido.
Una trampa común de examen es utilizar una instrucción deny ip, la cual bloquea todo el tráfico IP desde la subred de origen hacia el host de destino, y no solo HTTP. Esto es demasiado amplio y puede interrumpir servicios legítimos como SSH o DNS. Otra trampa es denegar el puerto UDP 80, lo cual es irrelevante dado que HTTP utiliza TCP. Comprender el protocolo y el puerto específicos involucrados es esencial. En la práctica, este enfoque de ACL permite un control granular sobre el tráfico, minimizando las interrupciones de servicios no deseadas mientras se aplican las políticas de seguridad.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.