DifícilOpción múltiple

Pregunta de práctica de 200-301

¿Por qué se considera una medida de hardening útil el deshabilitar administrativamente los puertos de switch no utilizados?

Elige la mejor respuesta.

Respuesta correcta

  • AReduce la superficie de ataque al eliminar puntos de entrada innecesarios a la red.

Explicación

Los puertos activos no utilizados crean oportunidades innecesarias de conexión no autorizada. Deshabilitarlos reduce la superficie de ataque y dificulta considerablemente el acceso oportunista. La opción B es incorrecta porque apagar administrativamente un puerto no aumenta el ancho de banda del backplane; el ancho de banda es una característica de hardware fija. La opción C es incorrecta porque apagar puertos no habilita el trunking 802.1Q; el trunking se configura por separado. La opción D es incorrecta porque port security debe habilitarse explícitamente; no se activa automáticamente al apagar puertos.

Por qué cada opción es correcta o incorrecta

A

Correcta

Reduce la superficie de ataque al eliminar puntos de entrada innecesarios a la red.

Un puerto de switch habilitado y no utilizado es un punto de acceso potencial para dispositivos no autorizados, lo que permite amenazas como ARP spoofing, DHCP starvation o puntos de acceso falsos (rogue access points). Apagarlo administrativamente deshabilita la capa física, evitando que cualquier trama entre o salga de esa interfaz y eliminando este vector de entrada. Esta es una práctica fundamental de network-hardening que reduce la superficie de ataque sin afectar a otros puertos.

B

Incorrecta

Incrementa el ancho de banda disponible en el backplane del switch.

El ancho de banda del backplane del switch es una capacidad de hardware fija determinada por el switching fabric interno (por ejemplo, la suma de la capacidad de reenvío a velocidad de línea de todos los puertos). Deshabilitar administrativamente los puertos no utilizados no incrementa ni cambia este rendimiento agregado; solo elimina esas interfaces de la ruta de reenvío. Incluso con menos interfaces activas, el backplane seguirá funcionando a su capacidad máxima diseñada, por lo que no se produce ninguna ganancia de ancho de banda.

C

Incorrecta

Habilita el trunking 802.1Q en todos los puertos restantes.

El trunking 802.1Q se configura por interfaz mediante comandos como switchport mode trunk o mediante negociación DTP, y no se ve afectado por el estado administrativo de otros puertos. Apagar un puerto simplemente establece su estado administrativo en 'down' en la Capa 1, lo cual no altera el modo de interfaz ni la configuración de trunking de los puertos restantes. Por lo tanto, deshabilitar interfaces no utilizadas no tiene relación con el comportamiento de encapsulación o etiquetado de VLAN en otros puertos.

D

Incorrecta

Fuerza la activación automática de port security.

Port security es una función que debe configurarse explícitamente por interfaz con el comando switchport port-security, junto con el modo de violación deseado y los límites de direcciones MAC. Emitir el comando shutdown no habilita esta función; solo coloca la interfaz en un estado down. Si bien el modo de violación predeterminado para port security es 'shutdown', esa es una reacción separada ante una violación de seguridad y no el resultado de apagar manualmente el puerto. Por lo tanto, un apagado administrativo no puede activar ni forzar la activación de port security.

Para profundizar

Deshabilitar administrativamente los puertos de switch no utilizados es una técnica fundamental de hardening de seguridad en redes Cisco. Los puertos de switch que están habilitados pero no se utilizan representan puntos de entrada potenciales para dispositivos no autorizados, lo que puede provocar brechas de seguridad o ataques. Al deshabilitar estos puertos, los administradores de red reducen efectivamente la superficie de ataque, limitando las oportunidades de que dispositivos no autorizados se conecten y exploten la red. Esta práctica se alinea con el principio de mínimo privilegio, garantizando que solo esté disponible el acceso de red necesario. La decisión de apagar administrativamente los puertos no utilizados se basa en la comprensión de que un puerto activo, incluso si no se usa, puede ser explotado por atacantes para obtener acceso físico a la red. Los switches Cisco permiten a los administradores deshabilitar puertos mediante el comando "shutdown" en el modo de configuración de interfaz, lo que evita que pase cualquier tráfico. Esta medida no afecta el ancho de banda del backplane del switch ni las configuraciones de trunking, sino que controla estrictamente los puntos de acceso físico. Complementa otras funciones de seguridad como port security, pero no las reemplaza. Una trampa común de examen es confundir el efecto de apagar puertos con la habilitación de otras características, como la activación automática de port security o mejoras en el ancho de banda. Deshabilitar un puerto simplemente evita que cualquier dispositivo se conecte a través de él; no configura automáticamente políticas de seguridad ni mejora el rendimiento del switch. Comprender esta distinción ayuda a evitar la selección de respuestas incorrectas que implican funcionalidad adicional más allá del ámbito del apagado administrativo. En la práctica, este control es una forma sencilla y eficaz de reducir los riesgos de acceso no autorizado sin afectar las operaciones legítimas de la red.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.