Bonne réponse
- BL'ACL bloque le trafic HTTP mais autorise l'ICMP
Explication
Les ACL sont traitées de haut en bas. La ligne 10 refuse le port de destination TCP 80, ce qui bloque le trafic HTTP. La ligne 20 autorise ensuite tout le trafic IP restant, y compris les paquets d'écho ICMP utilisés par le ping.
Pour aller plus loin
Les Access Control Lists (ACL) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis. Chaque ACL se compose d'Access Control Entries (ACE) qui spécifient s'il faut autoriser ou refuser le trafic correspondant à certains protocoles, adresses IP ou ports. Lorsqu'un paquet arrive sur une interface avec une ACL appliquée en entrée, le routeur évalue le paquet par rapport à chaque ACE dans l'ordre, en commençant par le haut. Le premier ACE qui correspond au paquet détermine l'action à entreprendre, soit l'autorisation (permit), soit le refus (deny), et aucun autre ACE n'est vérifié.
Dans ce scénario, l'ACL comporte deux entrées : la ligne 10 refuse le trafic TCP destiné au port 80, ce qui correspond au trafic HTTP, et la ligne 20 autorise tout le reste du trafic IP. Lorsqu'un utilisateur tente de naviguer sur un serveur Web par adresse IP, la requête HTTP correspond à l'instruction deny et est bloquée. Cependant, le ping utilise ICMP, qui n'est pas le port TCP 80, il ne correspond donc pas à l'entrée deny. À la place, il correspond à l'instruction permit ip any any, ce qui laisse passer les paquets ping. Ce comportement explique pourquoi le ping fonctionne mais pas la navigation Web.
Un piège d'examen courant consiste à mal comprendre la manière dont les ACL traitent les entrées et à supposer que les instructions permit ultérieures luttent contre ou outrepassent les deny précédents. En réalité, le premier ACE correspondant s'applique, de sorte que le deny sur le port TCP 80 bloque effectivement le trafic HTTP, quel que soit le permit qui suit. Concrètement, cela signifie que les administrateurs réseau doivent ordonner soigneusement les entrées des ACL pour éviter de bloquer involontairement le trafic souhaité. Ce comportement des ACL est essentiel pour sécuriser les réseaux tout en maintenant des chemins de communication légitimes.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.