MediaSelección múltiple

Pregunta de práctica de 200-301

¿Qué dos afirmaciones sobre las ACL IPv4 estándar y extendidas son correctas?

Elige todas las respuestas correctas.

Respuestas correctas

  • AUna ACL estándar coincide únicamente con la dirección IPv4 de origen.
  • BUna ACL extendida puede coincidir con información de protocolo y puertos de Capa 4.

Explicación

Las ACL estándar coinciden únicamente con la dirección IPv4 de origen, mientras que las ACL extendidas pueden coincidir con el protocolo y los detalles de origen y destino, incluidos los puertos. Debido a que las ACL estándar son menos granulares, generalmente se colocan más cerca del destino. Las ACL extendidas se suelen colocar más cerca del origen.

Por qué cada opción es correcta o incorrecta

A

Correcta

Una ACL estándar coincide únicamente con la dirección IPv4 de origen.

Una ACL estándar evalúa los paquetes utilizando únicamente la dirección IPv4 de origen en la cabecera IP, ignorando la información de destino, protocolo y puerto. Este filtrado grueso significa que no puede diferenciar entre servicios como HTTP y SSH en el mismo host de destino. Como resultado, las ACL estándar se colocan típicamente cerca del destino para evitar bloquear inadvertidamente el tráfico hacia otras redes.

B

Correcta

Una ACL extendida puede coincidir con información de protocolo y puertos de Capa 4.

Las ACL extendidas analizan la cabecera IP para identificar el tipo de protocolo, como TCP, UDP o ICMP, y pueden inspeccionar los puertos de origen y destino de Capa 4 para el tráfico TCP y UDP. Esto permite que una sola regla coincida con una aplicación específica, como permitir HTTP en el puerto 80 mientras se deniega Telnet en el puerto 23 hacia el mismo destino. Las ACL extendidas también pueden coincidir con parámetros adicionales, incluyendo conexiones establecidas y tipos de mensajes ICMP, lo que les otorga un control mucho más fino.

C

Incorrecta

Una ACL estándar se coloca normalmente lo más cerca posible del origen.

Las ACL estándar en realidad se colocan lo más cerca posible del destino, no del origen, porque filtran únicamente según la dirección de origen. Si se aplicaran cerca del origen, una sentencia deny podría bloquear todo el tráfico de un host hacia cualquier destino, incluyendo redes que deberían estar permitidas. Las ACL extendidas, con su capacidad para coincidir con protocolos y puertos, son las que normalmente se aplican cerca del origen para filtrar el tráfico antes de que consuma ancho de banda.

D

Incorrecta

Una ACL extendida no puede filtrar el tráfico ICMP.

Las ACL extendidas definitivamente pueden filtrar el tráfico ICMP porque pueden coincidir con el campo de protocolo IP para ICMP (número de protocolo 1) y, opcionalmente, especificar tipos y códigos de mensajes ICMP. Por ejemplo, una ACL extendida puede permitir ICMP echo-request mientras deniega echo-reply, descartando selectivamente las respuestas de ping pero no las solicitudes. Esto contradice la afirmación de que las ACL extendidas no pueden filtrar ICMP.

E

Incorrecta

Ambos tipos de ACL requieren la sintaxis de ACL nombradas para coincidir con el tráfico.

Tanto la sintaxis de ACL numeradas como la de nombradas son válidas para las ACL estándar y extendidas en Cisco IOS; las ACL numeradas utilizan rangos de números definidos (estándar 1-99 o 1300-1999, extendidas 100-199 o 2000-2699), mientras que las ACL nombradas utilizan una palabra descriptiva. La elección de la sintaxis se basa en la preferencia administrativa y en la necesidad de funciones como editar o eliminar entradas individuales, no en si la ACL es estándar o extendida. Por lo tanto, no se requiere la sintaxis de ACL nombradas para coincidir con el tráfico con ninguno de los dos tipos.

Para profundizar

Las Access Control Lists (ACL) son herramientas de seguridad fundamentales en las redes de Cisco que controlan el flujo de tráfico filtrando paquetes según criterios definidos. Las ACL IPv4 estándar filtran el tráfico basándose únicamente en la dirección IPv4 de origen, lo que las hace más simples pero menos granulares. Las ACL IPv4 extendidas proporcionan un filtrado más detallado al coincidir con las direcciones IP de origen y destino, protocolos de Capa 4 (como TCP o UDP) y números de puerto, lo que permite un control preciso sobre el tráfico de red. La ubicación de las ACL en una red se guía por sus capacidades de filtrado. Las ACL estándar, debido a su alcance de filtrado limitado, generalmente se colocan más cerca del destino para evitar bloquear tráfico legítimo hacia otros destinos. En cambio, las ACL extendidas, con su capacidad para filtrar protocolos y puertos específicos, se colocan más cerca del origen para evitar que el tráfico no deseado consuma recursos de red. Cisco IOS admite configuraciones de ACL tanto numeradas como nombradas para ambos tipos, lo que permite una gestión flexible. Una trampa común en los exámenes consiste en confundir la ubicación y las capacidades de filtrado de las ACL estándar y extendidas. Los candidatos podrían asumir incorrectamente que las ACL estándar filtran según el protocolo o los puertos, o que las ACL extendidas no pueden filtrar el tráfico ICMP. En la práctica, las ACL extendidas pueden filtrar ICMP, y sus capacidades de filtrado detalladas las hacen adecuadas para el filtrado temprano del tráfico cerca del origen. Comprender estas distinciones es crucial para responder correctamente a las preguntas del examen CCNA y para el diseño práctico de la seguridad de la red.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.