DifficileChoix unique

Question d'entraînement 200-301

Une ACL autorise uniquement tcp 10.10.10.0/24 host 192.0.2.10 eq 443 et ne comporte aucune autre entrée permit. Que se passe-t-il pour une requête ICMP echo request provenant de 10.10.10.5 vers 192.0.2.10 ?

Choisissez la meilleure réponse.

Bonne réponse

  • BIl est refusé par le deny implicite

Explication

Les ACL se terminent par un deny implicite. Le seul élément explicitement autorisé concernant le trafic HTTPS, le paquet ICMP est refusé.

Pourquoi chaque option est juste ou fausse

A

Fausse

Il est autorisé car la destination correspond

Faire correspondre un seul champ, tel que l'adresse IP de destination, est insuffisant car une ACE est une conjonction de toutes ses conditions : protocole, source, destination et port. Ce paquet est de type ICMP, et non TCP, et ne possède pas de port de destination TCP, il ne respecte donc pas les critères de protocole et de port, même si la destination correspond à 192.0.2.10.

B

Juste

Il est refusé par le deny implicite

Une ACL se termine par une règle deny all implicite, de sorte que tout paquet non explicitement autorisé par une ACE précédente est rejeté. Un paquet ICMP n'est pas TCP et ne correspond donc pas à l'instruction permit tcp, indépendamment de sa source ou de sa destination. Ainsi, il tombe dans le deny implicite et est refusé.

C

Fausse

Il est autorisé car le paquet correspond au réseau source indiqué dans l'ACE.

L'ACE autorise les paquets TCP provenant de 10.10.10.0/24 vers le host 192.0.2.10 sur le port 443, mais elle n'autorise pas l'ICMP. Même si l'IP source se trouve dans le réseau spécifié, le champ du protocole ne correspond toujours pas ; les ACL évaluent l'ensemble du tuple, et pas seulement l'adresse source, de sorte qu'un paquet ICMP n'est pas autorisé.

D

Fausse

Il est autorisé uniquement si le port source est 443

ICMP n'utilise pas de ports TCP ou UDP ; il possède ses propres types de messages et codes. L'ACE spécifie le port de destination eq 443, et non le port source, et elle s'applique uniquement à TCP. Par conséquent, le port source n'a aucune pertinence pour l'ICMP, et le paquet ne peut pas être autorisé par cette règle.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que le type de protocole, les adresses IP source et destination, et les numéros de port. Les ACL traitent les paquets de manière séquentielle, en comparant chaque paquet aux entrées de la liste jusqu'à ce qu'une condition permit ou deny soit remplie. Si aucune correspondance explicite n'est trouvée, une règle de deny implicite à la fin de chaque ACL bloque le trafic par défaut. Ce deny implicite garantit que seul le trafic explicitement autorisé par l'ACL est autorisé à traverser l'interface. Dans le contexte de cette question, l'ACL autorise explicitement uniquement le trafic TCP provenant du subnet 10.10.10.0/24 vers le host 192.0.2.10 sur le port de destination 443 (HTTPS). Étant donné que les requêtes ICMP echo request n'utilisent ni TCP ni le port 443, elles ne correspondent pas à la condition permit. Par conséquent, le deny implicite à la fin de l'ACL bloque le paquet ICMP. Les routeurs Cisco ne traduisent pas les paquets ICMP en TCP, de sorte que la requête ICMP echo request n'est ni convertie ni autorisée par les règles ACL existantes. Un piège classique d'examen consiste à supposer que faire correspondre l'adresse IP de destination seule suffit pour autoriser le trafic. Les candidats peuvent penser à tort qu'étant donné que le host de destination correspond, la requête ICMP echo request devrait être autorisée. Cependant, les ACL évaluent tous les critères spécifiés, y compris le protocole et les numéros de port, et n'autorisent que le trafic qui correspond entièrement à une instruction permit explicite. En pratique, ce comportement applique un filtrage du trafic strict, garantissant que seuls les protocoles et les ports autorisés sont accessibles, ce qui est critique pour la sécurité et la conformité du réseau.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.