MediaOpción múltiple

Pregunta de práctica de 200-301

¿Qué característica ayuda a prevenir que un servidor DHCP no autorizado (rogue) entregue direcciones IP en una red de switches de un campus?

Elige la mejor respuesta.

Respuesta correcta

  • BDHCP snooping

Explicación

DHCP snooping clasifica las interfaces como confiables (trusted) o no confiables (untrusted) y puede bloquear las respuestas de servidores DHCP no autorizados que lleguen por puertos no confiables.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

PortFast

PortFast es una mejora de Spanning Tree Protocol (STP) aplicada a puertos de acceso que realiza la transición inmediata del puerto de blocking a forwarding, omitiendo los estados de listening y learning para reducir el tiempo que un host debe esperar antes de enviar tráfico. Es una optimización de convergencia para dispositivos perimetrales y no comprende la semántica del protocolo DHCP, por lo que no puede diferenciar una respuesta válida de un servidor DHCP de una maliciosa. De hecho, conectar un servidor DHCP no autorizado a un puerto habilitado para PortFast seguiría permitiendo que transmita mensajes DHCPOFFER a menos que una característica separada como DHCP snooping los descarte explícitamente.

B

Correcta

DHCP snooping

DHCP snooping es una característica de seguridad de Capa 2 en switches que filtra el tráfico DHCP designando puertos confiables (típicamente enlaces troncales hacia servidores DHCP conocidos) y puertos no confiables (puertos de acceso de usuarios finales). Construye una tabla de enlace de DHCP snooping de concesiones legítimas y descarta los mensajes DHCPOFFER o DHCPACK que llegan por puertos no confiables, lo que bloquea directamente que un servidor DHCP no autorizado entregue direcciones IP con éxito. Esta es la mitigación estándar para ataques de servidores DHCP no autorizados.

C

Incorrecta

HSRP

Hot Standby Router Protocol (HSRP) es un protocolo de redundancia de primer salto de Cisco que proporciona redundancia de gateway predeterminado al permitir que múltiples routers compartan una dirección IP virtual, realizando una conmutación por falla (failover) de forma transparente si el router activo deja de estar disponible. Opera en Capa 3 y administra el estado del router para la disponibilidad del gateway, pero no inspecciona, filtra ni rastrea mensajes DHCP ni mantiene enlaces de concesión. Dado que su única función es la resiliencia del gateway, un servidor DHCP no autorizado conectado directamente a la LAN permanece completamente sigiloso y sin bloqueo por parte de HSRP.

D

Incorrecta

LLDP

Link Layer Discovery Protocol (LLDP) es un protocolo de estándar abierto IEEE 802.1AB utilizado para anunciar la identidad, capacidades y direcciones de administración de un dispositivo a vecinos conectados directamente, ayudando en el descubrimiento de la topología de red y la gestión de inventario. Las tramas LLDP se envían periódicamente como paquetes multicast y son procesadas por la pila de la capa de enlace; el protocolo ni inspecciona el puerto UDP 67/68 ni aplica ninguna política de seguridad DHCP. En consecuencia, LLDP no proporciona visibilidad sobre las transacciones DHCP y no puede prevenir que un servidor DHCP no autorizado responda a las solicitudes de los clientes.

Para profundizar

DHCP snooping es una característica de seguridad implementada en switches Cisco para proteger la red contra servidores DHCP no autorizados. Funciona monitoreando los mensajes DHCP intercambiados entre clientes y servidores y clasificando los puertos del switch como confiables o no confiables. Los puertos confiables son aquellos conectados a servidores DHCP legítimos, mientras que los puertos no confiables son típicamente puertos de acceso conectados a clientes. DHCP snooping filtra las respuestas del servidor DHCP en los puertos no confiables, bloqueando cualquier oferta o confirmación DHCP no autorizada que pudiera asignar direcciones IP incorrectas. Cuando DHCP snooping está habilitado, el switch construye una tabla de enlace (binding table) DHCP que registra las direcciones MAC de los clientes, direcciones IP, tiempos de concesión (lease times) y puertos asociados. Esta tabla ayuda al switch a aplicar políticas de asignación de direcciones IP y respalda otras características de seguridad como IP source guard y dynamic ARP inspection. El proceso de decisión implica confiar en los mensajes del servidor DHCP únicamente desde puertos configurados explícitamente como confiables, previniendo así que servidores DHCP no autorizados entreguen direcciones en la red. Una trampa común en el examen es confundir DHCP snooping con otras características como PortFast o HSRP. PortFast acelera las transiciones de puerto de Spanning Tree pero no proporciona seguridad DHCP. HSRP ofrece redundancia de gateway pero no controla el tráfico DHCP. LLDP es un protocolo de descubrimiento no relacionado con la seguridad DHCP. En la práctica, habilitar DHCP snooping es esencial en redes de campus para mantener la integridad de las direcciones IP y evitar que los atacantes interrumpan la conectividad de la red introduciendo servidores DHCP no autorizados.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.