DifficileChoix unique

Question d'entraînement 200-301

Un switchport connecté à un poste de travail utilisateur est placé dans le VLAN 30. L'administrateur souhaite également empêcher ce port d'apprendre plus d'une adresse MAC. Quelle fonctionnalité doit être configurée ?

Choisissez la meilleure réponse.

Bonne réponse

  • APort security

Explication

La fonctionnalité correcte est le port security. En pratique, le port security permet à l'administrateur de contrôler combien d'adresses MAC peuvent être apprises sur un switchport et ce qui se passe si cette limite est dépassée. Cela en fait un choix tout à fait naturel pour un port d'accès destiné aux utilisateurs, où un seul équipement est attendu et où des périphériques supplémentaires non gérés ne le sont pas. Il s'agit d'une technique de durcissement courante de la couche d'accès. L'attribution de VLAN contrôle l'appartenance du trafic, mais elle ne limite pas qui ou quoi peut se connecter sur le port. Le port security ajoute ce deuxième niveau de contrôle.

Pourquoi chaque option est juste ou fausse

A

Juste

Port security

Il s'agit de la réponse correcte car elle restreint directement le nombre d'adresses MAC uniques qui peuvent être apprises sur un switchport, généralement un port d'accès connecté à un poste de travail utilisateur final. En configurant un nombre maximal d'adresses MAC (par exemple, `switchport port-security maximum 1`) et des modes de violation tels que shutdown ou restrict, elle atténue les attaques de flooding MAC et empêche les périphériques non autorisés de se connecter à cette interface spécifique. Cette fonctionnalité fonctionne entièrement au niveau de la couche 2 et est conçue précisément pour sécuriser les switchports orientés utilisateur.

B

Fausse

EtherChannel

Cette option est incorrecte car il s'agit d'un mécanisme d'agrégation de liens qui combine plusieurs interfaces physiques en un seul ensemble logique pour augmenter le débit et assurer la redondance. Il fonctionne au niveau de la couche de liaison de données et n'impose aucune limite sur le nombre d'adresses MAC apprises ; il permet en fait à toutes les adresses MAC des périphériques connectés de passer à travers le lien agrégé. Configurer un EtherChannel sur le port d'un poste de travail utilisateur serait sans rapport avec le port security, car il traite de la bande passante et de la tolérance aux pannes, et non du contrôle d'accès ou de la restriction des adresses MAC.

C

Fausse

OSPF passive-interface

Cette option n'est pas applicable à la sécurité des switchports car il s'agit d'une fonctionnalité de protocole de routage utilisée pour supprimer les paquets hello OSPF et les mises à jour de routage sur une interface spécifique, généralement pour empêcher la formation d'adjacence sur des liens ne menant pas à un routeur. Ce paramètre s'applique uniquement aux processus de routage de couche 3 et n'a aucun effet sur le comportement de commutation de couche 2, l'apprentissage des adresses MAC ou la sécurité d'un port d'accès connecté à un poste de travail. Il ne limite ni ne surveille les adresses MAC d'aucune façon, il ne peut donc pas répondre à l'exigence décrite dans la question.

D

Fausse

Native VLAN

Le native VLAN n'est pas pertinent car il s'agit d'une caractéristique des liens trunk 802.1Q, où il désigne le VLAN qui transporte les trames non balisées (untagged) sur un port trunk. Bien qu'un switchport puisse être assigné à un VLAN, le concept de native VLAN n'implique aucune forme de restriction d'adresse MAC, de port security ou de contrôle d'accès ; il définit simplement l'appartenance au VLAN pour le trafic non balisé sur un trunk. Un poste de travail utilisateur connecté à un port d'accès utilise le VLAN d'accès attribué, et non le native VLAN, et le paramètre de native VLAN n'offre aucune protection contre les adresses MAC non autorisées.

Pour aller plus loin

Le port security est une fonctionnalité des switchs Cisco Catalyst qui restreint le nombre d'adresses MAC apprises sur un unique switchport. Il est principalement utilisé sur les ports d'accès connectés à des périphériques finaux tels que des postes de travail, des imprimantes ou des IP phones afin d'améliorer la sécurité en empêchant la connexion de périphériques non autorisés. Lorsqu'il est activé, le port security peut limiter le nombre maximal d'adresses MAC apprises dynamiquement ou permettre la configuration d'adresses MAC statiques. Si la limite est dépassée, le switch peut effectuer des actions prédéfinies telles que désactiver le port (shutdown), rejeter les paquets provenant d'adresses MAC inconnues ou générer des alertes. La décision d'utiliser le port security implique de configurer le nombre maximal d'adresses MAC autorisées sur un port, généralement défini sur un pour les postes de travail utilisateurs afin d'empêcher plusieurs périphériques de partager le même port. Cette fonctionnalité complète l'attribution de VLAN en contrôlant non seulement la segmentation du trafic, mais aussi l'accès des périphériques au niveau de la couche 2. Le port security applique une politique stricte qui aide à atténuer les risques tels que les attaques de flooding MAC ou les connexions de périphériques non autorisés, ce que les VLANs seuls ne peuvent pas empêcher. Le switch surveille les adresses MAC apprises sur le port et applique les limites configurées en conséquence. Un piège d'examen courant consiste à confondre le port security avec d'autres fonctionnalités de couche 2 ou de routage telles que l'EtherChannel, le native VLAN ou l'OSPF passive-interface. L'EtherChannel agrège des liens et ne limite pas les adresses MAC. Le native VLAN concerne les ports de trunk et ne restreint pas l'apprentissage des adresses MAC. L'OSPF passive-interface est un paramètre de protocole de routage sans rapport avec la sécurité des switchports. Comprendre que le port security contrôle spécifiquement l'apprentissage des adresses MAC sur les ports d'accès est essentiel pour répondre correctement aux questions concernant la limitation des adresses MAC sur un switchport.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.