Respuestas correctas
- AHabilitar DHCP snooping globalmente y para las VLAN requeridas
- BEstablecer como confiable (trust) el uplink hacia la ruta del servidor DHCP legítimo
Explicación
DHCP snooping marca las interfaces como de confianza (trusted) y no confiables (untrusted), y filtra los mensajes DHCP de tipo servidor en los puertos no confiables. Los puertos de enlace ascendente (uplink) hacia el servidor DHCP real o el agente de retransmisión (relay) suelen configurarse como confiables, mientras que los puertos orientados a los usuarios permanecen como no confiables. PortFast no filtra mensajes DHCP; solo acelera la convergencia de spanning tree. Deshabilitar ARP interrumpe la comunicación normal y no bloquea DHCP. Marcar todos los puertos de acceso como confiables permitiría la presencia de servidores DHCP no autorizados en dichos puertos.
Para profundizar
DHCP snooping es una función de seguridad de Capa 2 implementada en los switches Cisco para proteger la red frente a servidores DHCP no autorizados (rogue) que pueden asignar direcciones IP incorrectas a los clientes. Funciona clasificando los puertos del switch como confiables (trusted) o no confiables (untrusted). Los puertos confiables son uplinks hacia servidores DHCP legítimos o agentes de DHCP relay, mientras que los puertos no confiables son típicamente puertos de acceso orientados al usuario. Los mensajes DHCP procedentes de puertos no confiables que afirman provenir de un servidor DHCP son bloqueados, lo que impide que servidores DHCP no autorizados distribuyan direcciones IP.
Cuando DHCP snooping se habilita globalmente y en VLAN específicas, el switch inspecciona el tráfico DHCP únicamente en esas VLAN, filtrando los mensajes de servidor DHCP en los puertos no confiables. Esta aplicación selectiva garantiza que solo los servidores DHCP autorizados puedan responder a las solicitudes de los clientes. Los puertos de uplink confiables permiten que las respuestas legítimas del servidor DHCP pasen a través de ellos, manteniendo una asignación adecuada de direcciones IP. Esta configuración también permite que el switch cree una tabla de vinculación de DHCP snooping (binding table), que mapea direcciones MAC, direcciones IP, VLAN y tiempos de concesión (lease times), lo que ayuda a prevenir la suplantación de IP (IP spoofing) y otros ataques.
Una trampa común en el examen es confiar erróneamente en todos los puertos de acceso o habilitar características no relacionadas como PortFast para bloquear servidores DHCP no autorizados. Configurar todos los puertos de acceso como confiables deshabilita el filtrado de DHCP snooping, permitiendo que los servidores DHCP no autorizados operen sin restricciones. PortFast solo afecta a los estados de puerto de Spanning Tree Protocol y no filtra mensajes DHCP. Deshabilitar ARP no tiene relación y alteraría la comunicación normal de la red. Comprender el uso correcto de DHCP snooping y de los puertos confiables es fundamental para proteger los puertos de switch de la capa de acceso frente a servidores DHCP no autorizados en redes Cisco.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.