MoyenneChoix unique

Question d'entraînement 200-301

Un administrateur réseau souhaite sécuriser l'accès CLI à distance à un routeur Cisco, en allant au-delà d'une simple authentification par nom d'utilisateur et mot de passe. Quelle approche permet d'atteindre au mieux cet objectif ?

Choisissez la meilleure réponse.

Bonne réponse

  • AUtiliser des contrôles d'authentification plus forts ou supplémentaires pour améliorer la sécurité de l'accès administratif à distance

Explication

L'objectif est de renforcer l'authentification au-delà d'un simple mot de passe. Le système AAA (Authentication, Authorization, and Accounting) Cisco utilisant TACACS+ ou RADIUS fournit une authentification centralisée et plus forte. Secure Shell (SSH) avec une authentification par clé ou à double facteur améliore également la sécurité. L'option A décrit correctement ce concept, tandis que les autres options affaiblissent la sécurité (B, D) ou traitent du contrôle d'accès via des ACL, ce qui n'améliore pas le facteur d'authentification lui-même (C).

Pourquoi chaque option est juste ou fausse

A

Juste

Utiliser des contrôles d'authentification plus forts ou supplémentaires pour améliorer la sécurité de l'accès administratif à distance

La mise en place de contrôles d'authentification plus forts ou supplémentaires — tels que l'authentification multifacteur, le système AAA avec TACACS+/RADIUS, ou des identifiants par utilisateur — répond directement à la sécurité du plan de gestion. Un mot de passe statique seul est vulnérable aux tentatives de devinette de mot de passe, au vol d'identifiants ou aux attaques par rejeu. Une authentification forte garantit que, même si un facteur est compromis, un attaquant ne peut pas mener à bien le processus de connexion, protégeant ainsi l'équipement contre une configuration à distance non autorisée.

B

Fausse

Remplacer SSH par Telnet pour simplifier le dépannage

Remplacer SSH par Telnet rétrograderait la session de gestion à distance en texte en clair, exposant les noms d'utilisateur, les mots de passe et les commandes exécutées à tout observateur sur le chemin réseau. Telnet ne dispose d'aucun chiffrement ni d'aucune protection d'intégrité, ce qui rend la session administrative vulnérable à l'écoute clandestine et au détournement de session, alors que SSH fournit un chiffrement robuste et une authentification forte. Cet échange affaiblirait la sécurité de la gestion au lieu de la simplifier.

C

Fausse

Configurer une ACL étendue pour limiter l'accès à distance à des adresses IP sources spécifiques

Cette réponse est incorrecte car il ne s'agit pas d'un contrôle d'authentification ; elle se contente de restreindre les adresses IP sources. Si l'authentification reste faible, un attaquant peut simplement émettre depuis une source autorisée (par exemple, par usurpation d'adresse ou IP spoofing) ou compromettre cet hôte, contournant ainsi efficacement l'ACL. Remplacer une authentification correcte par une ACL laisse l'équipement avec un niveau de sécurité plus faible, compromettant l'accès administratif distant sécurisé.

D

Fausse

Désactiver l'authentification par mot de passe et s'en remettre uniquement à l'emplacement de l'équipement dans le réseau

Désactiver l'authentification par mot de passe et ne reposer que sur l'emplacement réseau est fondamentalement dangereux car l'emplacement n'est pas un facteur d'identité. Un attaquant peut usurper une adresse IP de confiance ou compromettre un équipement à l'intérieur du segment de confiance, obtenant ainsi l'accès sans prouver son autorisation. De plus, cette proposition n'a aucun rapport avec le trunking de switch, qui concerne la propagation des VLANs sur les liaisons inter-switchs et ne renforce en rien l'authentification de l'administration à distance.

Pour aller plus loin

L'accès administratif à distance aux équipements réseau nécessite des mécanismes d'authentification robustes pour empêcher les intrusions non autorisées. Les noms d'utilisateur et mots de passe en clair représentent une méthode d'authentification à facteur unique, vulnérable aux interceptions, aux devinettes ou aux attaques par force brute. Le renforcement de l'authentification implique la mise en place d'une authentification multifacteur (MFA) ou de méthodes cryptographiques plus fortes pour vérifier l'identité de l'utilisateur au-delà du simple mot de passe. Cette approche améliore la sécurité en exigeant une preuve supplémentaire, telle qu'un jeton ou un facteur biométrique, rendant l'accès non autorisé nettement plus difficile. Dans le contexte des réseaux Cisco et du CCNA 200-301, la sécurisation de l'accès à distance implique généralement le remplacement de protocoles non sécurisés tels que Telnet par SSH, qui chiffre les identifiants et les données de session. Au-delà du chiffrement, les administrateurs doivent déployer des contrôles d'authentification plus forts tels que des serveurs TACACS+ ou RADIUS, ou activer l'authentification multifacteur lorsque cela est pris en charge. Le processus décisionnel se concentre sur l'amélioration de la couche d'authentification plutôt que sur sa désactivation ou son affaiblissement en utilisant des protocoles moins sécurisés ou en supprimant complètement l'authentification. Un piège fréquent aux examens consiste à confondre le choix du protocole avec la robustesse de l'authentification. Par exemple, passer de SSH à Telnet réduit le chiffrement et la sécurité, ce qui contredit l'objectif d'une protection renforcée. De même, désactiver l'authentification pour éviter les blocages sape les principes de sécurité. En pratique, les équipements Cisco prennent en charge plusieurs méthodes d'authentification, et comprendre quand appliquer des contrôles plus forts ou supplémentaires est essentiel tant pour la réussite à l'examen que pour la sécurité réseau dans le monde réel.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.