DifficileChoix unique

Question d'entraînement 200-301

Une interface de routeur applique cette ACL en entrée (inbound) :

10 deny tcp any any eq 80

20 permit ip any any

Un utilisateur signale que la navigation Web vers un serveur par adresse IP échoue, mais que le ping fonctionne. Quelle affirmation explique le mieux ce comportement ?

Choisissez la meilleure réponse.

Bonne réponse

  • BL'ACL bloque le trafic HTTP mais autorise l'ICMP

Explication

Les ACL sont traitées de haut en bas. La ligne 10 refuse le port de destination TCP 80, ce qui bloque le trafic HTTP. La ligne 20 autorise ensuite tout le trafic IP restant, y compris les paquets d'écho ICMP utilisés par le ping.

Pourquoi chaque option est juste ou fausse

A

Fausse

L'ACL bloque tout le trafic car la première entrée est un deny

Cette ACL n'applique pas de refus global à chaque paquet ; la ligne 10 cible spécifiquement le TCP uniquement. Tout paquet non TCP, tel que l'ICMP, ignore cet ACE et continue vers le permit ip any any suivant, qui accorde l'autorisation. La présence d'un deny en premier ne bloque donc pas tout le trafic lorsqu'un permit large existe par la suite.

B

Juste

L'ACL bloque le trafic HTTP mais autorise l'ICMP

Le trafic HTTP est encapsulé dans TCP, il correspond donc au premier ACE, deny tcp any any, et est immédiatement rejeté car les ACL s'arrêtent à la première correspondance. L'ICMP, cependant, n'est pas du TCP ; c'est un protocole de couche 3 distinct et il contourne donc la ligne 10. Il correspond ensuite au permit ip any any de la ligne 20, ce qui permet au ping de réussir.

C

Fausse

L'ACL autorise le HTTP car la ligne 20 l'emporte sur la ligne 10

Les Cisco ACL sont évaluées de haut en bas et le premier ACE correspondant décide du sort du paquet ; la notion de ligne ultérieure luttant contre une correspondance antérieure n'existe pas. Une requête HTTP est en TCP, elle correspond donc à la ligne 10 avant que la ligne 20 ne puisse être prise en compte. Par conséquent, le HTTP est refusé et la ligne 20 s'applique uniquement au trafic qui n'a correspondu à aucun ACE antérieur.

D

Fausse

L'ACL bloque le ping car l'ICMP n'est pas explicitement autorisé

Le premier ACE utilise le mot-clé tcp, il ne filtre donc que les charges utiles des segments TCP ; les requêtes d'écho ICMP utilisent le protocole IP 1 et ne correspondent pas à cette ligne. L'ACL atteint ensuite l'instruction permit ip any any ultérieure, qui autorise explicitement tout le trafic IP, y compris l'ICMP. Ainsi, le ping est autorisé, et non bloqué, par cette ACL.

Pour aller plus loin

Les Access Control Lists (ACL) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis. Chaque ACL se compose d'Access Control Entries (ACE) qui spécifient s'il faut autoriser ou refuser le trafic correspondant à certains protocoles, adresses IP ou ports. Lorsqu'un paquet arrive sur une interface avec une ACL appliquée en entrée, le routeur évalue le paquet par rapport à chaque ACE dans l'ordre, en commençant par le haut. Le premier ACE qui correspond au paquet détermine l'action à entreprendre, soit l'autorisation (permit), soit le refus (deny), et aucun autre ACE n'est vérifié. Dans ce scénario, l'ACL comporte deux entrées : la ligne 10 refuse le trafic TCP destiné au port 80, ce qui correspond au trafic HTTP, et la ligne 20 autorise tout le reste du trafic IP. Lorsqu'un utilisateur tente de naviguer sur un serveur Web par adresse IP, la requête HTTP correspond à l'instruction deny et est bloquée. Cependant, le ping utilise ICMP, qui n'est pas le port TCP 80, il ne correspond donc pas à l'entrée deny. À la place, il correspond à l'instruction permit ip any any, ce qui laisse passer les paquets ping. Ce comportement explique pourquoi le ping fonctionne mais pas la navigation Web. Un piège d'examen courant consiste à mal comprendre la manière dont les ACL traitent les entrées et à supposer que les instructions permit ultérieures luttent contre ou outrepassent les deny précédents. En réalité, le premier ACE correspondant s'applique, de sorte que le deny sur le port TCP 80 bloque effectivement le trafic HTTP, quel que soit le permit qui suit. Concrètement, cela signifie que les administrateurs réseau doivent ordonner soigneusement les entrées des ACL pour éviter de bloquer involontairement le trafic souhaité. Ce comportement des ACL est essentiel pour sécuriser les réseaux tout en maintenant des chemins de communication légitimes.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.