Bonne réponse
- ALa politique doit distinguer le trafic par destination, protocole ou port.
Explication
Une ACL étendue est fortement recommandée lorsque la politique doit correspondre non seulement à l'adresse source, mais aussi aux informations de destination, de protocole ou de port. En termes pratiques, si l'exigence est du type « bloquer HTTP mais autoriser SSH » ou « refuser le trafic vers un serveur mais pas un autre », une ACL standard est trop limitée car elle ne correspond principalement qu'à la source. L'option B (correspondant à un seul sous-réseau source) peut être réalisée avec une ACL standard, elle n'exige donc pas d'ACL étendue. L'option C (placement près de la destination) est une directive pour les ACL standard, et non une raison de choisir une ACL étendue. L'option D (IPv6) n'est pas pertinente car le scénario indique explicitement que les deux types d'ACL sont disponibles et que les ACL standard n'existent pas pour IPv6 — cette question concerne les ACL IPv4.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils fondamentaux dans les réseaux Cisco utilisés pour filtrer le trafic en fonction de critères définis. Les ACL standard filtrent le trafic uniquement sur la base de l'adresse IP source, ce qui les rend adaptées aux tâches de filtrage simples où seule l'origine du trafic importe. Les ACL étendues offrent une granularité beaucoup plus fine en permettant un filtrage basé sur les adresses IP source et destination, ainsi que sur les types de protocoles (tels que TCP, UDP, ICMP) et des numéros de port spécifiques. Cette granularité permet aux administrateurs réseau de mettre en œuvre des politiques de sécurité et des contrôles du trafic détaillés.
Lors du choix entre une ACL standard et une ACL étendue, le facteur clé est le niveau de détail requis dans la politique de filtrage. Si la politique exige de distinguer le trafic par IP de destination, type de protocole ou numéro de port — par exemple, bloquer le trafic HTTP tout en autorisant SSH — une ACL étendue est nécessaire. Les ACL standard ne peuvent pas faire de distinction au-delà de l'IP source, elles sont donc insuffisantes pour les politiques nécessitant un filtrage basé sur le protocole ou le port. Les bonnes pratiques Cisco recommandent également de placer les ACL étendues près de la source du trafic pour minimiser le trafic inutile sur le réseau.
Un piège d'examen courant consiste à confondre le placement de l'ACL avec le type d'ACL. Bien que les ACL étendues soient souvent placées près de la source et les ACL standard près de la destination, le placement seul ne dicte pas le type d'ACL. Un autre piège est de supposer que l'utilisation d'IPv6 impose des ACL étendues ; le facteur décisif reste la granularité du filtrage. En pratique, les ACL étendues permettent un contrôle précis du trafic, ce qui est essentiel pour appliquer des politiques de sécurité complexes dans les réseaux modernes, les rendant indispensables lorsqu'une discrimination détaillée du trafic est requise.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.