DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

Observed symptom:
- Internal users can reach internal routes
- Internet browsing fails
- Private source addresses are still seen on outbound WAN traffic

Los usuarios de una sucursal pueden comunicarse con las redes internas pero no pueden navegar por Internet. El router cuenta con una ruta estática predeterminada correcta y PAT está configurado. ¿Cuál elemento faltante es la causa más probable si los hosts internos todavía utilizan direcciones de origen privadas en la WAN?

Elige la mejor respuesta.

Respuesta correcta

  • AUna ACL o coincidencia de origen correcta que identifique las direcciones locales internas para NAT

Explicación

Si los hosts internos siguen apareciendo con direcciones de origen privadas en el lado de la WAN, el elemento faltante más probable es una coincidencia de origen interna de NAT correcta para la subred interna. En términos sencillos, el router sabe hacia dónde debe dirigirse el tráfico de Internet porque la ruta predeterminada existe, pero en realidad no está traduciendo las direcciones privadas antes de enviar el tráfico hacia afuera. Esto significa que los dispositivos upstream ven direcciones privadas de RFC 1918 que no son válidas en la Internet pública y el tráfico de retorno falla. Este es un patrón de resolución de problemas común de CCNA: el enrutamiento y NAT son funciones separadas. Una ruta predeterminada válida solo le indica al router a dónde enviar los paquetes. No los traduce automáticamente. PAT también depende de una ACL o coincidencia de origen correcta que identifique qué direcciones internas deben traducirse. Si esa coincidencia falta o es incorrecta, el router reenvía el tráfico pero sin realizar la traducción necesaria. Es por eso que la coincidencia de NAT faltante o incorrecta es la causa raíz más probable.

Por qué cada opción es correcta o incorrecta

A

Correcta

Una ACL o coincidencia de origen correcta que identifique las direcciones locales internas para NAT

PAT (NAT overload) se basa en una lista de control de acceso o route map para identificar qué direcciones de origen locales internas son elegibles para la traducción. Si esa coincidencia falta o es incorrecta, el router tiene una ruta para las redes internas y retransmitirá los paquetes, pero nunca reescribe el origen a la dirección pública. Como resultado, las direcciones privadas se envían hacia afuera de la WAN sin modificaciones y el tráfico de retorno no se puede enrutar de regreso, lo que coincide exactamente con el síntoma reportado.

B

Incorrecta

Una elección de STP root bridge en el lado de la WAN

La elección de STP root bridge es un mecanismo de prevención de bucles de Layer 2 que opera solo dentro de segmentos de LAN conmutados; no tiene participación en el reenvío de paquetes IP o NAT en un borde WAN enrutado. La elección de root bridge en el lado de la WAN alteraría la topología de conmutación activa, pero no afectaría si el router traduce las direcciones de origen privadas. Por lo tanto, un problema de STP no puede explicar por qué los usuarios internos pueden acceder a las redes internas pero su tráfico sale de la WAN con IPs privadas sin traducir.

C

Incorrecta

Una voice VLAN en los switches de acceso de la sucursal

Una voice VLAN es una característica de switch de capa de acceso que transporta tráfico de telefonía VoIP en una VLAN etiquetada con 802.1Q separada para separar el tráfico de datos y de voz y aplicar políticas de QoS. Configurar incorrectamente una voice VLAN podría interrumpir el registro del teléfono o la calidad de la llamada, pero no interactúa con el proceso de NAT en el router WAN. Dado que el síntoma se refiere a la traducción de direcciones de origen de todo el tráfico de usuarios, un defecto de diseño de voice VLAN no es una causa raíz plausible.

D

Incorrecta

Una interfaz loopback con una dirección IP más alta

Una interfaz loopback es una interfaz virtual utilizada típicamente para administración, un router ID o una dirección de origen estable para protocolos de enrutamiento; su dirección IP no se utiliza automáticamente como la dirección de traducción externa para NAT. Incluso si un loopback tiene una dirección IP más alta, PAT overload aún requiere un mapeo explícito de interfaz de interno a externo y una configuración de `ip nat outside` en la interfaz WAN real. Por lo tanto, una interfaz loopback no puede habilitar PAT y no explica la falta de traducción de orígenes privados.

Para profundizar

Network Address Translation (NAT), específicamente Port Address Translation (PAT), es esencial para permitir que múltiples hosts internos con direcciones IP privadas accedan a redes externas como Internet utilizando una sola dirección IP pública. PAT funciona traduciendo direcciones locales internas (IPs privadas) a una dirección global interna válida (IP pública) y rastreando las sesiones mediante números de puerto. Esta traducción es crítica porque las direcciones IP privadas definidas por RFC 1918 no son enrutables en la Internet pública. Para que PAT funcione correctamente en routers Cisco, se debe configurar una regla de origen interno de NAT con una access control list (ACL) o una coincidencia de origen que identifique explícitamente qué direcciones IP internas deben traducirse. El router utiliza esta ACL para determinar qué paquetes requieren traducción antes de reenviarlos a través de la interfaz WAN. Incluso si el router tiene una ruta predeterminada correcta que apunta a Internet, sin esta ACL o coincidencia de origen, el router reenviará los paquetes con las direcciones IP de origen privadas sin modificar, lo que provocará que el tráfico de retorno falle. Una trampa común del examen es asumir que tener una ruta predeterminada y PAT configurados es suficiente para el acceso a Internet. Sin embargo, si la ACL de NAT o la coincidencia de origen falta o es incorrecta, el router no traduce las direcciones locales internas, lo que genera problemas de conectividad. Prácticamente, esto significa que los hosts internos pueden alcanzar las redes internas pero no pueden navegar por Internet porque sus IPs privadas no se traducen a IPs públicas válidas, lo que hace que los dispositivos upstream descartén el tráfico.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.