MoyenneChoix unique

Question d'entraînement 200-301

Un PC dans le VLAN 30 doit obtenir une adresse auprès d'un serveur DHCP situé dans le VLAN 99. Quelle fonctionnalité est requise sur l'interface de couche 3 pour le VLAN 30 ?

Choisissez la meilleure réponse.

Bonne réponse

  • CDHCP relay

Explication

Les messages DHCP Discover sont des broadcasts et ne franchissent pas les frontières de couche 3 par eux-mêmes. Le DHCP relay, couramment configuré avec ip helper-address, transfère les requêtes vers un serveur sur un autre sous-réseau.

Pourquoi chaque option est juste ou fausse

A

Fausse

Port security

Le port security est une fonction de contrôle d'accès de couche 2 qui limite quelles adresses MAC sont autorisées à envoyer des trames via un port de commutateur spécifique, soit en configurant statiquement les adresses autorisées, soit en limitant le nombre maximum d'adresses apprises. Il fonctionne uniquement sur le port de commutateur individuel et n'inspecte ni ne transfère le trafic de broadcast DHCP au-delà du segment local, il ne peut donc pas relayer la requête DHCP du client vers un serveur situé dans un autre VLAN.

B

Fausse

DHCP snooping

Le DHCP snooping est une fonction de sécurité qui valide les paquets DHCP et maintient une table de correspondance pour distinguer les ports approuvés et non approuvés, empêchant ainsi les attaques de faux serveurs DHCP et la saturation DHCP. Cependant, il ne filtre et ne journalise que les messages DHCP sur le commutateur local, et il ne transfère pas les broadcasts au-delà des limites des VLANs ; il n'offre aucun mécanisme pour propager un DHCPDISCOVER du VLAN 30 vers un serveur dans un sous-réseau différent.

C

Juste

DHCP relay

Le DHCP relay, configuré avec la commande ip helper-address sur l'interface du VLAN, intercepte le broadcast DHCPDISCOVER du client et l'envoie en unicast vers l'adresse IP du serveur DHCP sur un autre sous-réseau. L'agent de relais relaie également les messages DHCPOFFER, DHCPREQUEST et DHCPACK, permettant au client du VLAN 30 d'obtenir une adresse malgré la présence du serveur dans un VLAN ou un sous-réseau différent. Sans ce relais, les broadcasts DHCP resteraient confinés au VLAN 30 et n'atteindraient jamais le serveur distant.

D

Fausse

Dynamic ARP inspection

Le Dynamic ARP inspection (DAI) empêche l'usurpation ARP en interceptant et en validant les paquets ARP sur les ports non approuvés par rapport à la table de correspondance du DHCP snooping. Il inspecte exclusivement le trafic Address Resolution Protocol et n'a aucune capacité à relayer les broadcasts DHCP ni à les acheminer vers un serveur sur un autre réseau, ce qui le rend sans pertinence pour l'attribution d'adresses inter-sous-réseaux.

Pour aller plus loin

Le DHCP relay est une fonctionnalité essentielle dans les réseaux multi-VLAN où les clients et les serveurs DHCP résident dans des sous-réseaux IP différents. Les clients DHCP envoient initialement les messages DHCP Discover sous forme de broadcasts, qui sont limités à leur VLAN local et ne traversent pas les frontières de couche 3. Pour permettre aux clients du VLAN 30 d'obtenir des adresses IP auprès d'un serveur DHCP situé dans le VLAN 99, l'interface de couche 3 desservant le VLAN 30 doit être configurée pour transférer ces broadcasts sous forme de messages unicast vers le serveur DHCP. Ce transfert est réalisé grâce à la fonctionnalité d'agent de relais DHCP, généralement configurée avec la commande ip helper-address sur les équipements Cisco. L'agent de relais DHCP écoute les requêtes de broadcast DHCP sur l'interface du VLAN local, puis transfère ces requêtes sous forme de paquets unicast vers l'adresse IP du serveur DHCP spécifié dans un autre VLAN ou sous-réseau. Ce mécanisme permet aux serveurs DHCP centralisés de desservir plusieurs VLANs sans nécessiter de serveur DHCP dans chaque VLAN. L'agent de relais renvoie également les réponses DHCP au client demandeur, garantissant une attribution d'adresse IP transparente au-delà des frontières des VLANs. Ce comportement est indispensable dans les réseaux routés où les VLANs segmentent les domaines de broadcast. Un piège classique d'examen consiste à confondre le DHCP relay avec le DHCP snooping ou le port security. Le DHCP snooping est une fonction de sécurité qui filtre les messages DHCP pour empêcher les serveurs illégitimes, mais il ne transfère pas les requêtes DHCP entre les VLANs. Le port security restreint les adresses MAC sur les ports de commutateur mais n'active pas le transfert des broadcasts DHCP. Comprendre que le DHCP relay est le mécanisme qui fait le pont pour la communication DHCP à travers les frontières de couche 3 est crucial pour répondre correctement aux questions concernant l'attribution d'adresses DHCP inter-VLAN.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.