DifficileChoix unique

Question d'entraînement 200-301

Une entreprise souhaite que les appareils non autorisés branchés sur des prises murales inutilisées aient le moins de chances possible d'accéder au réseau. Quelle action soutient le plus directement cet objectif ?

Choisissez la meilleure réponse.

Bonne réponse

  • ADésactiver administrativement les ports de switch inutilisés.

Explication

La désactivation administrative des ports de switch inutilisés soutient le plus directement cet objectif car elle élimine entièrement le point d'accès. L'option B, qui consiste à convertir les ports inutilisés en trunks, augmenterait en réalité les risques en permettant potentiellement du VLAN hopping et du trafic non autorisé. L'option D, qui consiste à supprimer les attributions de VLAN des ports d'utilisateurs actifs, ne traite pas les ports inutilisés et pourrait perturber les utilisateurs légitimes en les forçant dans le VLAN par défaut. La désactivation des ports inutilisés est une mesure de durcissement simple et efficace qui réduit la surface d'attaque.

Pourquoi chaque option est juste ou fausse

A

Juste

Désactiver administrativement les ports de switch inutilisés.

Désactiver administrativement les ports de switch inutilisés, généralement avec la commande shutdown en mode de configuration d'interface, place le port dans un état d'arrêt administratif afin qu'aucun appareil ne puisse établir de connectivité de liaison ou acheminer du trafic. Cela élimine directement l'exposition des prises murales superflues car, même si un appareil malveillant est physiquement branché, le switch ne transmettra pas de trames et ne négociera pas de liaison de Layer 1 active. Contrairement aux ajustements de VLAN ou de trunk, cette étape de durcissement ne modifie pas le fonctionnement des ports d'utilisateurs actifs et constitue la première ligne de défense standard de l'industrie contre l'accès non autorisé à l'infrastructure inutilisée.

B

Fausse

Convertir chaque port inutilisé en trunk.

Convertir chaque port inutilisé en trunk n'arrête pas la connexion d'appareils non autorisés ; en fait, cela augmente les risques car les ports trunk transportent plusieurs VLAN et négocient le DTP, de sorte qu'un attaquant se connectant à un tel port pourrait potentiellement obtenir l'accès à plusieurs VLAN. Les trunks nécessitent également des protections supplémentaires du plan de contrôle telles que BPDU guard et root guard pour être sûrs, et les configurer sur des ports inutilisés crée une complexité inutile sans répondre à l'exigence réelle de blocage de l'accès physique. Cette action élargit la surface d'attaque au lieu de la réduire, ce qui la rend contre-productive par rapport à l'objectif de durcissement énoncé.

C

Fausse

Activer Telnet sur les ports inutilisés pour la supervision.

Activer Telnet sur les ports inutilisés est à la fois non sécurisé et sans rapport avec l'objectif de blocage des appareils non autorisés, car Telnet transmet les identifiants et le trafic en clair et nécessiterait que le port transporte du trafic de management. De plus, Telnet est un protocole de management qui s'exécute sur les lignes VTY du switch, et non sur des ports de switch physiques individuels, de sorte que la prémisse est techniquement invalide. Cette configuration ajouterait un vecteur d'attaque d'accès à distance au lieu d'empêcher les appareils louches d'utiliser les prises murales, ce qui fait échouer complètement l'objectif de durcissement.

D

Fausse

Supprimer toutes les attributions de VLAN des ports d'utilisateurs actifs.

Supprimer les attributions de VLAN des ports d'utilisateurs actifs perturberait les utilisateurs légitimes car ces ports sont activement utilisés et ont besoin de leur VLAN attribué pour atteindre les ressources réseau. La question cible spécifiquement les prises murales inutilisées, de sorte que la modification de la configuration sur les ports actifs ne fait rien pour empêcher quelqu'un de se brancher sur un port inutilisé, qui serait toujours dans le VLAN par défaut et opérationnel. Cette approche applique mal l'hygiène des VLAN au mauvais ensemble d'interfaces et causerait des problèmes de disponibilité, sans améliorer la sécurité contre l'accès physique non autorisé.

Pour aller plus loin

Les ports de switch inutilisés représentent un risque de sécurité important car ils constituent des points d'entrée potentiels pour des appareils non autorisés. Dans le réseau Cisco, chaque port de switch peut être activé ou désactivé administrativement. Lorsqu'un port est désactivé administrativement (shutdown), il cesse de transférer tout trafic et ne participe plus aux opérations de VLAN ou de Spanning Tree. Cela supprime effectivement le port du réseau, empêchant tout appareil qui y est connecté d'obtenir un accès ou de provoquer des perturbations sur le réseau. La bonne pratique pour sécuriser les ports inutilisés consiste à les désactiver administrativement. Cette action est une mesure de sécurité proactive qui réduit la surface d'attaque en éliminant les ports actifs inutiles. Contrairement au fait de s'en remettre uniquement à la supervision ou à la segmentation VLAN, la désactivation des ports garantit qu'aucun trafic ne peut passer, ce qui constitue une étape fondamentale de la port security. Les switchs Cisco permettent aux administrateurs réseau de désactiver rapidement les ports via la CLI en utilisant la commande "shutdown" sous le mode de configuration d'interface. Un piège classique d'examen consiste à confondre les fonctionnalités de sécurité des ports telles que l'authentification basée sur les ports ou les attributions de VLAN avec l'étape fondamentale de la désactivation des ports inutilisés. Bien que des fonctionnalités telles que 802.1X ou la segmentation VLAN ajoutent des couches de sécurité, elles ne remplacent pas la nécessité de désactiver les ports inutilisés. En pratique, laisser des ports inutilisés activés — même s'ils sont affectés à un VLAN inutilisé — présente toujours un risque d'accès non autorisé en cas de VLAN hopping ou d'erreurs de configuration. La désactivation des ports est le contrôle de sécurité de base le plus simple et le plus efficace dans les environnements Cisco.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.