Bonne réponse
- ARestreindre l'accès SSH de sorte que seul le subnet de management 10.50.50.0/24 soit autorisé
Explication
La meilleure approche consiste à utiliser un mécanisme de contrôle d'accès qui limite l'accès SSH au subnet source approuvé. Concrètement, SSH est le protocole sécurisé adéquat, mais le choix du protocole ne suffit pas à lui seul. L'équipement doit également restreindre les hôtes autorisés à accéder à ce service de management. Cela implique généralement d'appliquer une ACL ou une restriction source équivalente ciblant le subnet de management.
Il s'agit d'un modèle de sécurité du plan de management courant : utiliser un protocole sécurisé, puis limiter l'ensemble des sources de confiance autorisées à l'utiliser.
Pour aller plus loin
Les Access Control Lists (ACL) sont des outils fondamentaux dans les réseaux Cisco, utilisés pour contrôler le flux de trafic en filtrant les paquets selon des critères tels que les adresses IP source, les adresses IP de destination et les protocoles. Dans le contexte de la gestion des routeurs, les ACL peuvent être appliquées pour restreindre les hôtes ou subnets autorisés à initier des sessions de management telles que SSH. SSH (Secure Shell) est le protocole standard de l'industrie pour la gestion à distance sécurisée, car il chiffre l'ensemble des communications, y compris les identifiants d'authentification, garantissant ainsi la confidentialité et l'intégrité.
Pour appliquer une politique stipulant que seul le subnet de management 10.50.50.0/24 peut initier des connexions SSH, une ACL est créée pour autoriser le trafic SSH provenant uniquement de ce subnet et refuser toutes les autres sources. Cette ACL est ensuite appliquée aux lignes VTY (virtual terminal) du routeur ou à l'interface entrante afin de filtrer les tentatives de connexion SSH entrantes. Cette approche garantit que, même si SSH est activé globalement, seuls les hôtes de confiance du subnet de management peuvent établir des sessions, ce qui réduit efficacement la surface d'attaque et améliore la sécurité.
Un piège classique d'examen consiste à confondre le choix du protocole avec le contrôle d'accès. Bien que SSH soit le protocole sécurisé adéquat, le simple fait d'activer SSH ne restreint pas les connexions. Un autre piège consiste à supposer que des fonctionnalités sans rapport, telles que PortFast ou les seuils de sévérité Syslog, influencent le contrôle d'accès, ce qui n'est pas le cas. PortFast optimise la convergence Spanning Tree et Syslog gère le niveau de détail des journaux, mais aucune de ces fonctions ne restreint l'accès SSH. Il est essentiel de comprendre la distinction entre la sécurité des protocoles et les mécanismes de contrôle d'accès pour implémenter et sécuriser correctement la gestion des équipements dans les environnements Cisco.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.