DifficileChoix unique

Question d'entraînement 200-301

Une ACL standard et une ACL étendue sont toutes deux disponibles pour une conception. Quelle exigence indique le plus fortement qu'une ACL étendue est nécessaire ?

Choisissez la meilleure réponse.

Bonne réponse

  • ALa politique doit distinguer le trafic par destination, protocole ou port.

Explication

Une ACL étendue est fortement recommandée lorsque la politique doit correspondre non seulement à l'adresse source, mais aussi aux informations de destination, de protocole ou de port. En termes pratiques, si l'exigence est du type « bloquer HTTP mais autoriser SSH » ou « refuser le trafic vers un serveur mais pas un autre », une ACL standard est trop limitée car elle ne correspond principalement qu'à la source. L'option B (correspondant à un seul sous-réseau source) peut être réalisée avec une ACL standard, elle n'exige donc pas d'ACL étendue. L'option C (placement près de la destination) est une directive pour les ACL standard, et non une raison de choisir une ACL étendue. L'option D (IPv6) n'est pas pertinente car le scénario indique explicitement que les deux types d'ACL sont disponibles et que les ACL standard n'existent pas pour IPv6 — cette question concerne les ACL IPv4.

Pourquoi chaque option est juste ou fausse

A

Juste

La politique doit distinguer le trafic par destination, protocole ou port.

Une ACL standard identifie le trafic uniquement par adresse IPv4 source, de sorte que toute politique devant différencier les flux par adresse de destination, numéro de protocole ou port TCP/UDP est impossible avec une ACL standard. Les listes d'accès étendues (100–199 et 2000–2699) sont requises car elles évaluent les champs source, destination, protocole et port. Ainsi, ce critère impose le choix de l'ACL étendue.

B

Fausse

La politique doit correspondre à un seul sous-réseau source.

Si la politique doit correspondre à un seul sous-réseau source, une liste d'accès standard utilisant un masque générique (wildcard mask) comme 0.0.255.255 satisfait pleinement cet objectif. Les ACL standard évaluent uniquement l'adresse source, de sorte qu'une seule instruction permit ou deny peut identifier le sous-réseau sans granularité supplémentaire de protocole ou de port. Cette exigence ne nécessite nullement une ACL étendue.

C

Fausse

L'ACL doit être placée près de la destination.

Le placement près de la destination est une bonne pratique recommandée une fois qu'une ACL étendue est sélectionnée, car il limite le trafic parasite traversant le réseau. Cependant, le placement physique ou logique d'une ACL ne détermine pas si une ACL standard ou étendue est requise ; une ACL standard peut également être déployée, bien qu'elle soit généralement positionnée près de la source. Par conséquent, il s'agit d'une directive de conception, et non d'une prémisse de sélection.

D

Fausse

Le réseau utilise IPv6 au lieu d'IPv4.

Que le réseau soit IPv4 ou IPv6 ne modifie pas la limitation fondamentale : une ACL IPv6 nommée est essentiellement équivalente à une ACL étendue en termes de capacités, et le choix entre une correspondance de type standard ou étendue dépend toujours du besoin de critères de correspondance granulaires. Si l'exigence est uniquement de correspondre à un sous-réseau source, les deux familles d'adresses peuvent utiliser une ACL simple basée uniquement sur la source. Ainsi, l'utilisation d'IPv6 ne force pas intrinsèquement la variante d'ACL étendue.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils fondamentaux dans les réseaux Cisco utilisés pour filtrer le trafic en fonction de critères définis. Les ACL standard filtrent le trafic uniquement sur la base de l'adresse IP source, ce qui les rend adaptées aux tâches de filtrage simples où seule l'origine du trafic importe. Les ACL étendues offrent une granularité beaucoup plus fine en permettant un filtrage basé sur les adresses IP source et destination, ainsi que sur les types de protocoles (tels que TCP, UDP, ICMP) et des numéros de port spécifiques. Cette granularité permet aux administrateurs réseau de mettre en œuvre des politiques de sécurité et des contrôles du trafic détaillés. Lors du choix entre une ACL standard et une ACL étendue, le facteur clé est le niveau de détail requis dans la politique de filtrage. Si la politique exige de distinguer le trafic par IP de destination, type de protocole ou numéro de port — par exemple, bloquer le trafic HTTP tout en autorisant SSH — une ACL étendue est nécessaire. Les ACL standard ne peuvent pas faire de distinction au-delà de l'IP source, elles sont donc insuffisantes pour les politiques nécessitant un filtrage basé sur le protocole ou le port. Les bonnes pratiques Cisco recommandent également de placer les ACL étendues près de la source du trafic pour minimiser le trafic inutile sur le réseau. Un piège d'examen courant consiste à confondre le placement de l'ACL avec le type d'ACL. Bien que les ACL étendues soient souvent placées près de la source et les ACL standard près de la destination, le placement seul ne dicte pas le type d'ACL. Un autre piège est de supposer que l'utilisation d'IPv6 impose des ACL étendues ; le facteur décisif reste la granularité du filtrage. En pratique, les ACL étendues permettent un contrôle précis du trafic, ce qui est essentiel pour appliquer des politiques de sécurité complexes dans les réseaux modernes, les rendant indispensables lorsqu'une discrimination détaillée du trafic est requise.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.