MediaOpción múltiple

Pregunta de práctica de 200-301

¿Qué problema ayuda a prevenir el DHCP snooping?

Elige la mejor respuesta.

Respuesta correcta

  • ARespuestas de servidores DHCP no autorizados desde puertos orientados al usuario

Explicación

El DHCP snooping marca las interfaces como confiables o no confiables y bloquea los mensajes de servidores DHCP falsos (rogue) que llegan a través de puertos no confiables.

Por qué cada opción es correcta o incorrecta

A

Correcta

Respuestas de servidores DHCP no autorizados desde puertos orientados al usuario

El DHCP snooping es una característica de seguridad en switches que filtra mensajes DHCP. Construye una tabla de enlace de puertos de servidores DHCP confiables y puertos no confiables orientados al usuario. Descarta las respuestas de servidores DHCP (DHCPOFFER, DHCPACK, DHCPNAK) recibidas en puertos no confiables, evitando que un servidor DHCP falso asigne configuraciones IP maliciosas. Esto mitiga ataques de tipo man-in-the-middle y de denegación de servicio.

B

Incorrecta

Bucles de enrutamiento de Layer 3

Los bucles de ruta son un problema del protocolo de enrutamiento causado por información de enrutamiento inconsistente o topología de Layer 3; el DHCP snooping no tiene ningún mecanismo para afectar las tablas de enrutamiento o la prevención de bucles. Solo valida mensajes DHCP y no participa en decisiones de reenvío de IP. Los bucles de enrutamiento son manejados por protocolos como Spanning Tree para L2 o TTL/conteo de saltos para L3.

C

Incorrecta

Desajuste de encapsulación de trunk

Los puertos trunk requieren protocolos de etiquetado de VLAN coincidentes (802.1Q o ISL) en ambos extremos; un desajuste causa una mala comunicación de VLAN y problemas de estado en el puerto. El DHCP snooping es una característica de seguridad por VLAN que no influye en la negociación de trunk ni en los tipos de encapsulación. La solución de problemas de desajustes en trunks implica verificar la encapsulación trunk del switchport y las VLANs permitidas, no el DHCP snooping.

D

Incorrecta

Cifrados SSH débiles

SSH es un protocolo de capa de aplicación para gestión remota segura; la fuerza de su cifrado se negocia entre el cliente y el servidor y no está relacionada con el tráfico DHCP de Layer 2. El DHCP snooping opera en Layer 2 y solo inspecciona paquetes DHCP, no los parámetros de cifrado de SSH. Los cifrados débiles se abordan configurando la versión de SSH y los algoritmos criptográficos, no mediante DHCP snooping.

Para profundizar

El DHCP snooping es una característica de seguridad implementada en switches Cisco para proteger la red contra servidores DHCP falsos que pueden asignar direcciones IP incorrectas a los clientes. Funciona clasificando los puertos del switch como confiables o no confiables. Los puertos confiables normalmente se conectan a servidores DHCP legítimos o enlaces troncales, permitiendo que los mensajes del servidor DHCP pasen. Los puertos no confiables son aquellos orientados al usuario donde se bloquean los mensajes del servidor DHCP, evitando que ofertas DHCP no autorizadas lleguen a los clientes. Este mecanismo garantiza que solo los servidores DHCP autorizados puedan responder a las solicitudes de los clientes, manteniendo la integridad de las direcciones IP y la estabilidad de la red. Cuando el DHCP snooping está habilitado, el switch construye una tabla de enlace (DHCP binding table) que registra la dirección IP, la dirección MAC, el tiempo de concesión, la VLAN y la información de la interfaz para cada concesión DHCP otorgada a través de puertos confiables. Esta tabla se utiliza para validar mensajes DHCP y aplicar políticas de seguridad. Si un mensaje de servidor DHCP llega a un puerto no confiable, el switch lo descarta, evitando de manera efectiva que servidores DHCP falsos interrumpan la red. Este proceso ayuda a mitigar ataques como el DHCP spoofing y el DHCP starvation, los cuales pueden causar denegación de servicio o ataques de tipo man-in-the-middle. Una trampa común de examen es confundir el DHCP snooping con características que abordan el enrutamiento de Layer 3 o el cifrado, tales como bucles de enrutamiento o debilidades en los cifrados de SSH. El DHCP snooping opera estrictamente en Layer 2 para validar los mensajes DHCP y no influye en los protocolos de enrutamiento ni en los métodos de cifrado. Comprender esta distinción es fundamental para responder correctamente a las preguntas sobre el DHCP snooping. En redes prácticas, el DHCP snooping a menudo se combina con Dynamic ARP Inspection e IP Source Guard para proporcionar seguridad integral en Layer 2 contra la suplantación de direcciones IP y ataques relacionados con DHCP.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.