MoyenneChoix multiples

Question d'entraînement 200-301

Un port de switch est configuré avec le mode de violation port-security restrict. Quelles sont les deux affirmations vraies lorsqu'une adresse MAC non autorisée apparaît ?

Choisissez toutes les bonnes réponses.

Bonnes réponses

  • ALes trames provenant de l'adresse MAC non autorisée sont supprimées
  • BLe port reste up

Explication

Le mode restrict supprime les trames provenant des adresses MAC violant la sécurité et incrémente le compteur de violations tout en laissant le port actif. Le mode shutdown mettrait le port en état d'err-disable à la place.

Pourquoi chaque option est juste ou fausse

A

Juste

Les trames provenant de l'adresse MAC non autorisée sont supprimées

En mode restrict, le switch filtre les trames provenant de l'adresse MAC en infraction tout en continuant d'autoriser le trafic provenant d'autres adresses MAC autorisées. Le port reste opérationnel et continue de transférer les trames légitimes, mais l'adresse source incriminée est effectivement mise sur liste noire au niveau du port. Cela se distingue du mode protect, qui supprime silencieusement, et du mode shutdown, qui désactive le port.

B

Juste

Le port reste up

Contrairement au mode shutdown, restrict ne place pas l'interface dans un état err-disabled lors d'une violation de sécurité. Le port reste administrativement up et continue de transmettre le trafic provenant des adresses MAC non fautives, permettant aux opérations réseau de se poursuivre pendant que la violation est enregistrée et comptabilisée. Il s'agit d'une différence opérationnelle clé, car elle évite les procédures de récupération manuelles ou automatiques.

C

Fausse

L'interface passe immédiatement à l'état err-disabled

Le passage immédiat en état d'err-disable est caractéristique du mode de violation shutdown, où le switch désactive le port et nécessite une réactivation manuelle ou une récupération errdisable configurée. En mode restrict, le port ne passe pas en état err-disabled ; à la place, les trames en infraction sont supprimées et des entrées de compteur/journal sont générées. Cette option décrit donc incorrectement le mode restrict.

D

Fausse

Le switch convertit automatiquement le port en trunk

Port security est une fonctionnalité de sécurité d'accès de couche 2 qui régit quelles adresses MAC sources sont autorisées à envoyer des trames, et elle ne dispose d'aucun mécanisme pour modifier automatiquement le mode switchport de l'interface en trunk. La conversion en trunk est contrôlée par Dynamic Trunking Protocol (DTP) ou par une configuration explicite, sans rapport avec les violations de port security. Par conséquent, le mode de violation n'a aucun impact sur l'état du trunking.

E

Fausse

Le mode de violation passe automatiquement à shutdown après trois tentatives

Le mode de violation de port security est un paramètre de configuration statique ; il ne s'adapte pas et ne change pas dynamiquement en fonction du nombre de violations. En mode restrict, les violations répétées continuent d'entraîner la suppression des trames et l'incrémentation des compteurs, mais le mode lui-même reste restrict à moins qu'un administrateur ne le reconfigure manuellement. Le mode shutdown ne serait actif que s'il était configuré initialement, et il n'y a pas d'escalade intégrée après trois essais.

Pour aller plus loin

Port security est une fonctionnalité fondamentale des switches Cisco qui renforce la sécurité du réseau en restreignant le trafic entrant sur une interface en fonction des adresses MAC. Elle permet aux administrateurs de spécifier quelles adresses MAC sont autorisées sur un port, limitant ainsi l'accès aux seuls appareils autorisés. Lorsqu'une adresse MAC non autorisée tente d'envoyer du trafic, le switch réagit en fonction du mode de violation configuré, qui peut être protect, restrict ou shutdown. En mode restrict, le switch supprime les trames provenant des adresses MAC non autorisées et incrémente un compteur de violations, mais surtout, il maintient le port opérationnel. Ce comportement contraste avec le mode shutdown, où le port est immédiatement placé dans un état err-disabled, désactivant de fait l'interface jusqu'à ce qu'elle soit réactivée manuellement. Le mode restrict offre ainsi un équilibre entre sécurité et disponibilité en bloquant le trafic non autorisé sans perturber les communications légitimes sur le port. Un piège classique d'examen consiste à confondre le mode restrict avec le mode shutdown. Les candidats peuvent supposer à tort que le mode restrict désactive le port après des violations, alors qu'il se contente de supprimer les trames non autorisées et de consigner les violations. Cette distinction est importante dans les scénarios réseaux pratiques où le maintien de la disponibilité est critique, et où les administrateurs souhaitent surveiller les violations sans provoquer de pannes réseau. Comprendre ce comportement aide à concevoir des environnements réseaux à la fois sécurisés et résilients.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.