DifficileChoix unique

Question d'entraînement 200-301

Un switch reçoit des BPDUs supérieurs sur un port où la conception exige qu'aucun appareil aval ne devienne jamais le chemin racine pour ce segment. Quelle fonctionnalité correspond le mieux à cette exigence ?

Choisissez la meilleure réponse.

Bonne réponse

  • ARoot guard

Explication

Root guard est la meilleure option car elle est conçue pour empêcher un port de devenir le chemin vers un nouveau root bridge lorsque des BPDUs supérieurs sont reçus. En termes pratiques, elle protège la topologie STP prévue en empêchant ce port d'assumer un rôle de transfert lié à la racine lorsque la conception indique qu'il ne le devrait pas. Cela diffère de BPDU Guard, qui est plus couramment utilisé sur les ports d'extrémité pour les désactiver entièrement si des BPDUs apparaissent. Root guard concerne la protection des rôles de topologie, pas seulement les hypothèses de ports d'extrémité.

Pourquoi chaque option est juste ou fausse

A

Juste

Root guard

Root guard est le mécanisme de protection STP approprié pour ce scénario. Lorsqu'un port configuré avec root guard reçoit un BPDU supérieur (annonçant un meilleur bridge ID ou un coût de chemin racine inférieur), il fait passer le port à un état root-inconsistent, ce qui le bloque efficacement. Cela empêche le port de devenir un port racine et arrête un switch non autorisé qui tenterait de détourner le rôle de root bridge, préservant ainsi la topologie spanning-tree prévue.

B

Fausse

BPDU Guard

BPDU Guard est conçu pour les ports d'extrémité activés pour PortFast, tels que ceux connectés aux hôtes finaux, et réagit à la présence de n'importe quel BPDU, et non spécifiquement à un BPDU supérieur. Si un BPDU arrive, BPDU Guard désactive immédiatement le port (le met en error-disable) pour éviter les boucles accidentelles. Dans le cas décrit, le port n'est pas un port d'extrémité mais un port désigné attendant des BPDUs légitimes, de sorte que BPDU Guard ne fournirait pas le comportement de protection correct ; il serait soit non pertinent, soit provoquerait un arrêt inutile.

C

Fausse

Port security

Port security fonctionne au niveau de la couche d'accès pour appliquer un ensemble autorisé d'adresses MAC sur un switchport, bloquant les trames provenant de sources inconnues. Elle n'a aucun rapport avec le Spanning Tree Protocol ou le traitement des BPDUs — elle n'évalue pas la priorité des BPDUs ni les métriques de chemin racine. Par conséquent, la réception de BPDUs supérieurs ne serait absolument pas affectée par la configuration de port security, ce qui en fait une solution incorrecte pour empêcher une prise de contrôle indésirable du root bridge.

D

Fausse

DHCP Snooping

DHCP Snooping est une fonctionnalité de sécurité de couche 2 qui filtre le trafic DHCP selon qu'un port est de confiance ou non, principalement pour bloquer les serveurs DHCP véreux. Elle n'inspecte ni n'agit sur les messages du Spanning Tree Protocol, et n'influence pas non plus la sélection des root bridges ou des ports racines. Un BPDU supérieur arrivant sur un port est un événement STP, de sorte que DHCP Snooping ne peut pas atténuer le changement de chemin racine qui en résulte, le rendant totalement étranger au problème.

Pour aller plus loin

Le Spanning Tree Protocol (STP) est un protocole réseau de couche 2 qui prévient les boucles en élisant un root bridge et en calculant les meilleurs chemins vers celui-ci. Les ports de switch se voient attribuer des rôles tels que port racine, port désigné ou port bloqué en fonction des informations des BPDUs (Bridge Protocol Data Unit). Lorsqu'un switch reçoit un BPDU supérieur (indiquant un meilleur chemin vers le root bridge), il peut modifier ses rôles de port et sa topologie en conséquence pour maintenir un environnement sans boucle. Root guard est une fonctionnalité Cisco conçue pour imposer la topologie réseau en empêchant un port de devenir un port racine s'il reçoit des BPDUs supérieurs. Lorsque root guard est activé sur un port et que ce port reçoit un BPDU supérieur, il est placé dans un état root-inconsistent, ce qui le bloque efficacement pour le transfert de trafic et empêche l'appareil aval de devenir le root bridge ou d'influencer le chemin racine. Cela prévient les changements de topologie causés par des switches non autorisés ou mal configurés. Un piège d'examen courant consiste à confondre root guard et BPDU guard. BPDU guard désire un port si un BPDU quelconque est reçu, généralement utilisé sur les ports d'extrémité pour se protéger contre des switches accidentels ou des boucles. Cependant, root guard ne bloque que les ports recevant des BPDUs supérieurs, tout en autorisant les BPDUs normaux provenant du root bridge actuel. Comprendre cette distinction est essentiel pour appliquer correctement les fonctionnalités de protection STP et répondre précisément aux questions CCNA associées.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.