Respuesta correcta
- BDynamic ARP Inspection
Explicación
Dynamic ARP Inspection compara la información ARP con las asignaciones de confianza, a menudo aprendidas mediante DHCP snooping, para bloquear paquetes ARP falsificados.
¿Qué característica de seguridad de los switches utiliza las tablas de DHCP snooping para validar paquetes ARP y ayudar a detener la suplantación (spoofing) de ARP?
Elige la mejor respuesta.
Respuesta correcta
Dynamic ARP Inspection compara la información ARP con las asignaciones de confianza, a menudo aprendidas mediante DHCP snooping, para bloquear paquetes ARP falsificados.
PortFast
PortFast es una característica de Spanning Tree Protocol (STP) que transiciona inmediatamente un puerto de switch al estado de forwarding para alojar dispositivos de borde como estaciones de trabajo o servidores, evitando los retrasos de escucha y aprendizaje de STP. No inspecciona ni valida tráfico ARP y no tiene conexión con las tablas de DHCP snooping, ya que su único propósito es acelerar la convergencia de la red para la conectividad de borde. Por lo tanto, PortFast no está relacionado con la función de seguridad descrita en la pregunta.
Dynamic ARP Inspection
Dynamic ARP Inspection (DAI) valida los paquetes ARP en una VLAN mediante el cruce de la dirección IP y MAC del remitente con la tabla de asignaciones de DHCP snooping, la cual se construye a partir de los intercambios de mensajes DHCP. DAI intercepta todas las solicitudes y respuestas ARP en interfaces no confiables y descarta cualquier paquete cuyo mapeo IP a MAC no esté presente o no sea válido en dicha tabla. Esta dependencia directa de las tablas de DHCP snooping es el mecanismo preciso que mitiga el ARP spoofing, haciendo que DAI sea la respuesta correcta.
UDLD
Unidirectional Link Detection (UDLD) es un protocolo de Capa 2 que detecta condiciones anómalas en las que un enlace de fibra transmite tramas en una dirección pero no recibe nada a cambio, típicamente debido a transceptores mal configurados o fallas físicas. UDLD envía tramas de protocolo periódicas (similares a los BPDUs) y eventualmente desactiva la interfaz para prevenir bucles de enrutamiento, pero no analiza el contenido ARP ni utiliza tablas de DHCP snooping. Por lo tanto, UDLD aborda la integridad de los enlaces de la capa física y de enlace de datos, no el ARP spoofing.
HSRP preemption
HSRP preemption es una característica en el Hot Standby Router Protocol que permite que un router de respaldo (standby) se convierta en el router activo cuando su prioridad configurada es mayor que la del router activo actual, asegurando una conmutación por error (failover) determinista en un entorno de redundancia de primer salto. Este proceso opera en la capa de enrutamiento IP y trata exclusivamente con el reenvío de tráfico hacia el gateway predeterminado, no con la validación de tramas ARP. Dado que la preempción depende de valores de prioridad y transiciones de estado en lugar de tablas de DHCP snooping, no es la opción correcta.
Dynamic ARP Inspection (DAI) es una característica de seguridad implementada en switches Cisco para prevenir ataques de ARP spoofing. El ARP spoofing ocurre cuando un dispositivo malicioso envía mensajes ARP falsificados en una LAN, asociando su dirección MAC con la dirección IP de otro host, lo que puede provocar ataques de intermediario (man-in-the-middle) o de denegación de servicio. DAI funciona interceptando todos los paquetes ARP en puertos no confiables y validándolos contra una base de datos confiable de asociaciones IP a MAC, aprendidas típicamente a través de DHCP snooping. Esto garantiza que solo se reenvíen las solicitudes y respuestas ARP legítimas, bloqueando cualquier paquete ARP falsificado o malicioso. El proceso de validación en DAI depende en gran medida de las tablas de DHCP snooping, las cuales registran la dirección IP, la dirección MAC, el tiempo de concesión (lease time), el tipo de asignación, la VLAN y la interfaz de los clientes DHCP. Cuando se recibe un paquete ARP, DAI compara las direcciones IP y MAC del remitente con la tabla de DHCP snooping. Si el paquete no coincide con una asignación válida o proviene de un puerto no confiable, DAI descarta el paquete. Este mecanismo detiene eficazmente el ARP spoofing al garantizar que solo se permitan paquetes ARP con mapeos IP-MAC válidos, protegiendo la integridad de la red de Capa 2. Una trampa común en el examen es confundir DAI con otras características de seguridad como PortFast, UDLD o HSRP preemption. PortFast acelera la convergencia de STP pero no valida paquetes ARP. UDLD detecta enlaces unidireccionales pero no inspecciona tráfico ARP. HSRP preemption gestiona la redundancia de primer salto y no proporciona seguridad ARP. Comprender que DAI utiliza específicamente las tablas de DHCP snooping para validar paquetes ARP es fundamental para responder correctamente a las preguntas sobre características de seguridad de switches que previenen el ARP spoofing.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.