DifficileChoix unique

Question d'entraînement 200-301

Un commutateur reçoit des BPDUs sur un port utilisateur configuré en tant qu'edge port, mais au lieu de simplement bloquer le rôle du port, il le met entièrement en état d'erreur (error-disable). Quelle fonction de protection explique le plus probablement ce comportement ?

Choisissez la meilleure réponse.

Bonne réponse

  • ABPDU Guard

Explication

BPDU Guard explique le plus probablement ce comportement. En pratique, BPDU Guard est utilisé pour protéger les ports censés faire face à des terminaux ordinaires, et non à d'autres commutateurs. Si des BPDUs apparaissent sur un tel port, l'appareil considère cela comme une violation grave de la politique de topologie et désactive le port. Cela diffère des fonctionnalités qui se contentent d'influencer le choix du rôle spanning-tree sans mettre entièrement l'interface en error-disable.

Pourquoi chaque option est juste ou fausse

A

Juste

BPDU Guard

BPDU Guard est une fonction de sécurité conçue pour les edge ports ou ports d'accès, généralement utilisée avec PortFast. Lorsqu'un port configuré avec BPDU Guard reçoit un BPDU quelconque, il passe immédiatement à l'état err-disabled, car un BPDU inattendu indique qu'un commutateur ou un bridge est connecté à un segment d'utilisateur final. Cela prévient la possibilité d'une boucle de bridging provoquée par un commutateur frauduleux et ne nécessite aucune intervention manuelle au-delà de la configuration initiale, bien que la récupération puisse être automatique si le délai err-disable timeout est configuré.

B

Fausse

Root guard

Root guard est une protection spanning-tree qui surveille les BPDUs entrants afin de préserver la position du root bridge dans la topologie. Si un BPDU supérieur arrive sur un port où root-guard est activé, le port est placé dans un état root-inconsistent, mais il n'est pas mis en error-disable ou désactivé ; il est plutôt placé dans un état de blocage qui empêche le commutateur d'accepter une nouvelle racine via ce port. Il s'agit d'un mécanisme de protection basé sur les rôles, et non d'une réponse directe d'error-disable à la réception de BPDU, ce qui le distingue du comportement de BPDU Guard.

C

Fausse

Port security

Port security est un mécanisme de niveau 2 qui limite le nombre d'adresses MAC source uniques autorisées sur un port et peut définir des actions en cas de violation telles que restrict, protect ou shutdown. Il fonctionne entièrement sur le comportement d'apprentissage des adresses MAC et n'a aucune capacité d'inspecter ou d'interpréter les BPDUs. La réception de BPDUs sur un port avec port security ne déclenchera pas de violation à moins que la limite d'adresses MAC ne soit dépassée ou qu'une adresse MAC autorisée ne soit violée, ce n'est donc pas la fonctionnalité correcte pour répondre à des BPDUs inattendus.

D

Fausse

DHCP snooping

DHCP snooping est une fonction de sécurité de niveau 2 qui filtre les messages DHCP en fonction du statut de confiance ou de non-confiance d'un port, empêchant les serveurs DHCP frauduleux d'attribuer des adresses IP. Elle n'a absolument aucune interaction avec les BPDUs, car il s'agit de trames du protocole spanning-tree gérées par le moteur STP du commutateur. Un port avec DHCP snooping peut recevoir des BPDUs sans qu'aucun error-disable ou arrêt ne se produise, et DHCP snooping n'analyse même pas le contenu des BPDUs, il ne peut donc pas être le mécanisme qui désactive le port dans ce scénario.

Pour aller plus loin

Les Bridge Protocol Data Units (BPDUs) sont fondamentales pour le Spanning Tree Protocol (STP), qui prévient les boucles de niveau 2 dans les réseaux Ethernet. Les ports de commutateur configurés comme des edge ports (également connus sous le nom de ports PortFast) sont conçus pour se connecter directement à des appareils finaux tels que des PC, et non à d'autres commutateurs. Ces ports ne s'attendent pas à recevoir de BPDUs car ils ne font pas partie du calcul de la topologie STP. BPDU Guard est une fonctionnalité Cisco conçue pour protéger ces edge ports en surveillant la présence de BPDUs inattendus. Lorsque BPDU Guard est activé sur un edge port, le commutateur place immédiatement le port en état d'error-disable s'il reçoit des trames BPDU. Ce comportement est un mécanisme d'application strict pour empêcher d'éventuelles boucles de niveau 2 ou modifications de topologie provoquées par des commutateurs non autorisés ou des erreurs de configuration. Contrairement à Root Guard, qui empêche les ports de devenir des root ports tout en les maintenants opérationnels, BPDU Guard adopte une approche plus agressive en désactivant complètement le port afin de maintenir la stabilité du réseau. Un piège d'examen classique consiste à confondre BPDU Guard avec Root Guard ou Port Security. Root Guard bloque les BPDUs supérieurs pour maintenir l'emplacement du root bridge mais ne met pas le port en error-disable. Port Security se concentre sur les violations d'adresses MAC et ne réagit pas aux BPDUs. DHCP Snooping protège contre les serveurs DHCP frauduleux et n'a aucun rapport avec le traitement des BPDUs. Il est essentiel de comprendre ces distinctions pour identifier correctement le rôle de BPDU Guard dans la protection des edge ports et pour s'assurer que la topologie de niveau 2 du réseau reste sans boucle et stable.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.