Respuestas correctas
- ALas entradas de las ACL se procesan de arriba a abajo hasta que se encuentra una coincidencia.
- BLas ACL terminan con un deny implícito si el tráfico no coincidente llega al final.
Explicación
Las preguntas sobre ACL a menudo dependen de entender cómo los dispositivos Cisco procesan las entradas línea por línea. En lenguaje sencillo, las entradas de las ACL se evalúan de arriba hacia abajo, y la primera sentencia que coincide decide el resultado. Si el tráfico llega al final sin coincidir con un permiso, se deniega mediante el deny implícito. Estas dos ideas explican muchos casos reales de resolución de problemas con ACL.
Las respuestas incorrectas a menudo suenan plausibles porque toman prestado vocabulario de otras partes de las redes. Pero las ACL normalmente no evalúan todas las líneas antes de elegir, y no terminan con un permit implícito. Una vez que recuerdas que "la primera coincidencia gana" y que hay un "deny implícito al final", muchas preguntas sobre listas de acceso se vuelven mucho más sencillas.
Para profundizar
Las Access Control Lists (ACLs) en dispositivos Cisco son herramientas de seguridad fundamentales que se utilizan para filtrar el tráfico de red en función de criterios definidos, como direcciones IP de origen y destino, protocolos y puertos. Las ACL operan principalmente en la Layer 3 (Network Layer) y la Layer 4 (Transport Layer), permitiendo un control detallado sobre qué paquetes se permiten o deniegan a través de las interfaces. El concepto central detrás del procesamiento de las ACL es que cada ACL consta de múltiples entradas o sentencias, cada una especificando una condición y una acción (permit o deny).
Cuando un paquete llega a una interfaz donde se aplica una ACL, el dispositivo evalúa las entradas de la ACL de manera secuencial de arriba a abajo. La evaluación se detiene inmediatamente cuando se encuentra una coincidencia y se toma la acción correspondiente. Si ninguna entrada coincide con el paquete, la ACL deniega implícitamente el paquete al final, incluso si no existe ninguna sentencia deny explícita. Esta regla de deny implícito es una característica de seguridad crítica que evita que pase tráfico no deseado.
Una trampa común en el examen implica malinterpretar el comportamiento del deny implícito o asumir que las ACL evalúan todas las entradas antes de tomar una decisión. Algunos candidatos creen erróneamente que las ACL permiten el tráfico no coincidente por defecto o que se comprueban todas las líneas antes de tomar una decisión. En la práctica, la primera entrada que coincide determina el destino del paquete, y los paquetes que no coinciden se deniegan de forma implícita. Este comportamiento garantiza un filtrado predecible y seguro, pero requiere un ordenamiento cuidadoso de las entradas de las ACL para evitar el bloqueo o la autorización involuntaria de tráfico.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.