Bonne réponse
- BIl est bloqué par le deny implicite.
Explication
HTTP utilise le port TCP 80, et non 443. Étant donné que l'ACL n'inclut pas d'autorisation pour ce trafic, il est rejeté par le deny implicite situé à la fin de l'ACL. L'entrée ICMP n'est pas pertinente car le paquet est de type TCP.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que les adresses IP source et destination, les protocoles et les numéros de port. Les ACLs sont traitées de manière séquentielle et, dès qu'un paquet correspond à une entrée, l'action permit ou deny correspondante est appliquée immédiatement. Si aucune entrée ne correspond, un deny implicite à la fin de l'ACL rejette le paquet par défaut. Ce comportement garantit que seul le trafic explicitement autorisé passe, renforçant ainsi la sécurité du réseau et le contrôle du trafic.
Dans ce scénario, l'ACL 101 autorise le trafic TCP provenant du sous-réseau 10.10.10.0/24 uniquement s'il est destiné à n'importe quelle adresse sur le port 443 (HTTPS). Elle autorise également tout le trafic ICMP, indépendamment de la source ou de la destination. Puisque le trafic HTTP utilise le port TCP 80, un paquet provenant de 10.10.10.25 vers 198.51.100.10 sur le port 80 ne correspond à aucune instruction permit. Par conséquent, la règle de deny implicite de l'ACL bloque ce paquet HTTP. Cela démontre l'importance de spécifier des protocoles et des ports corrects dans les ACLs afin d'éviter les rejets de trafic non intentionnels.
Un piège d'examen courant consiste à supposer qu'autoriser un sous-réseau dans une ACL permet automatiquement tout le trafic provenant de ce sous-réseau. Cependant, les ACLs sont explicites et nécessitent des correspondances exactes sur les protocoles et les numéros de port. Un autre piège est de mal comprendre la règle du deny implicite, qui supprime silencieusement les paquets non correspondants sans journalisation par défaut. En pratique, cela signifie que les administrateurs réseau doivent concevoir soigneusement les ACLs pour inclure toutes les instructions permit nécessaires et comprendre que tout trafic non explicitement autorisé sera refusé, garantissant ainsi un comportement réseau prévisible et sécurisé.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.