MediaSelección múltiple

Pregunta de práctica de 200-301

¿Qué dos afirmaciones describen con precisión el comportamiento de las ACL en dispositivos Cisco?

Elige todas las respuestas correctas.

Respuestas correctas

  • ALas entradas de las ACL se procesan de arriba a abajo hasta que se encuentra una coincidencia.
  • BLas ACL terminan con un deny implícito si el tráfico no coincidente llega al final.

Explicación

Las preguntas sobre ACL a menudo dependen de entender cómo los dispositivos Cisco procesan las entradas línea por línea. En lenguaje sencillo, las entradas de las ACL se evalúan de arriba hacia abajo, y la primera sentencia que coincide decide el resultado. Si el tráfico llega al final sin coincidir con un permiso, se deniega mediante el deny implícito. Estas dos ideas explican muchos casos reales de resolución de problemas con ACL. Las respuestas incorrectas a menudo suenan plausibles porque toman prestado vocabulario de otras partes de las redes. Pero las ACL normalmente no evalúan todas las líneas antes de elegir, y no terminan con un permit implícito. Una vez que recuerdas que "la primera coincidencia gana" y que hay un "deny implícito al final", muchas preguntas sobre listas de acceso se vuelven mucho más sencillas.

Por qué cada opción es correcta o incorrecta

A

Correcta

Las entradas de las ACL se procesan de arriba a abajo hasta que se encuentra una coincidencia.

Las ACL de Cisco IOS son listas ordenadas; cada paquete se compara con las entradas de control de acceso de manera secuencial, comenzando por la primera línea. Cuando un paquete coincide con una ACE, la acción especificada de permit o deny se aplica inmediatamente, y no se examinan las entradas restantes. Este comportamiento de primera coincidencia es fundamental para el diseño de las ACL, por lo que el orden de las líneas puede cambiar el resultado.

B

Correcta

Las ACL terminan con un deny implícito si el tráfico no coincidente llega al final.

Si un paquete recorre cada entrada en una ACL sin coincidir con ninguna de ellas, el deny implícito al final surte efecto y descarta el paquete silenciosamente. Esta ACE final integrada no es una línea configurada, pero actúa como 'deny ip any any' para las ACL de IP. Por lo tanto, cualquier tráfico que no esté explícitamente permitido por una entrada anterior es denegado por defecto.

C

Incorrecta

Las ACL siempre evalúan cada línea antes de decidir la acción.

El procesamiento de las ACL no requiere ni realiza un análisis completo de cada línea; se detiene en la primera entrada que coincide. Una vez que una ACE coincide, se ejecuta la acción resultante de permit o deny y cesa la evaluación. Si no se produce ninguna coincidencia, solo entonces se aplica el deny implícito al final, pero eso no es una evaluación completa de todas las líneas, sino un valor predeterminado final.

D

Incorrecta

Las ACL terminan con un permit implícito a menos que se configure lo contrario.

Esta afirmación es incorrecta porque las ACL de Cisco no contienen un permit implícito; contienen un deny implícito como entrada final. Sin una ACE explícita de 'permit any', cualquier tráfico que llegue al final de la ACL se descarta. La única manera de permitir el tráfico no coincidente es agregar manualmente una sentencia explícita de permiso para todo antes de ese deny implícito.

E

Incorrecta

Las ACL se aplican únicamente al tráfico de Layer 1 y no a los paquetes IP.

Esto es incorrecto porque las ACL operan en la Layer 3 y la Layer 4 del modelo OSI, filtrando paquetes IP basándose en direcciones de origen/destino y números de puerto TCP/UDP. La Layer 1 es la capa física responsable de la transmisión a nivel de bits a través de los medios, lo cual no es lo que inspeccionan las ACL de Cisco. Las ACL de entrada y salida en routers y switches funcionan sobre tráfico IP, no sobre señales físicas.

Para profundizar

Las Access Control Lists (ACLs) en dispositivos Cisco son herramientas de seguridad fundamentales que se utilizan para filtrar el tráfico de red en función de criterios definidos, como direcciones IP de origen y destino, protocolos y puertos. Las ACL operan principalmente en la Layer 3 (Network Layer) y la Layer 4 (Transport Layer), permitiendo un control detallado sobre qué paquetes se permiten o deniegan a través de las interfaces. El concepto central detrás del procesamiento de las ACL es que cada ACL consta de múltiples entradas o sentencias, cada una especificando una condición y una acción (permit o deny). Cuando un paquete llega a una interfaz donde se aplica una ACL, el dispositivo evalúa las entradas de la ACL de manera secuencial de arriba a abajo. La evaluación se detiene inmediatamente cuando se encuentra una coincidencia y se toma la acción correspondiente. Si ninguna entrada coincide con el paquete, la ACL deniega implícitamente el paquete al final, incluso si no existe ninguna sentencia deny explícita. Esta regla de deny implícito es una característica de seguridad crítica que evita que pase tráfico no deseado. Una trampa común en el examen implica malinterpretar el comportamiento del deny implícito o asumir que las ACL evalúan todas las entradas antes de tomar una decisión. Algunos candidatos creen erróneamente que las ACL permiten el tráfico no coincidente por defecto o que se comprueban todas las líneas antes de tomar una decisión. En la práctica, la primera entrada que coincide determina el destino del paquete, y los paquetes que no coinciden se deniegan de forma implícita. Este comportamiento garantiza un filtrado predecible y seguro, pero requiere un ordenamiento cuidadoso de las entradas de las ACL para evitar el bloqueo o la autorización involuntaria de tráfico.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.