DifficileChoix unique

Question d'entraînement 200-301

Exhibit

Requirement:
- Block HTTP from 10.10.10.0/24 to 172.16.1.10
- Permit all other traffic

access-list 110 ?

Un administrateur doit configurer une ACL pour bloquer le trafic HTTP du subnet 10.10.10.0/24 vers le serveur web situé à 172.16.1.10 tout en autorisant tout le reste du trafic. Quelle entrée d'ACL doit être placée en premier ?

Choisissez la meilleure réponse.

Bonne réponse

  • Adeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Explication

L'ACL nécessite une instruction deny restrictive qui correspond uniquement au port TCP 80 provenant du subnet source spécifié vers le serveur spécifique. En termes pratiques, l'exigence n'est pas de bloquer tout le trafic IP ou tout l'accès à l'hôte. Il s'agit d'interdire le trafic HTTP normal tout en autorisant tout le reste. Cela signifie que l'entrée doit être précise. C'est le genre de question sur les ACL que l'examen CCNA apprécie car elle vous oblige à distinguer le protocole, la destination et le service plutôt que de vous baser sur une logique vague se limitant à la source.

Pourquoi chaque option est juste ou fausse

A

Juste

deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Cet ACE doit être listé en premier car les ACLs sont évaluées du haut vers le bas, et cette entrée correspond précisément aux segments TCP destinés au port 80 depuis le subnet 10.10.10.0/24 vers l'hôte 172.16.1.10. En spécifiant à la fois le protocole (TCP) et le port de destination (80), elle refuse uniquement le trafic HTTP vers ce serveur tout en laissant tout le reste du trafic IP, tel que HTTPS ou SSH, intact et disponible pour les instructions permit suivantes.

B

Fausse

deny ip 10.10.10.0 0.0.0.255 host 172.16.1.10

Cette entrée est trop large car elle refuse tout le trafic IP — quel que soit le protocole, le port ou l'application — du subnet 10.10.10.0/24 vers l'hôte 172.16.1.10. Elle bloquerait non seulement le HTTP sur le port 80 mais aussi le HTTPS, SSH, ICMP, DNS et tous les autres services vers ce serveur, dépassant largement l'exigence de bloquer uniquement le HTTP. Dans une véritable ACL, une telle entrée provoquerait une panne pour les services légitimes et ne démontrerait pas la précision requise pour une politique de sécurité.

C

Fausse

permit tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Cet ACE fait exactement le contraire de ce qui est requis : il autorise explicitement le trafic TCP vers le port de destination 80 du subnet source vers l'hôte ciblé. Le traitement des ACL s'arrêtant à la première entrée correspondante, ce permit laisserait passer immédiatement le trafic HTTP et n'atteindrait jamais une instruction deny ultérieure, ce qui empêcherait l'ACL de bloquer le trafic spécifié. L'entrée doit être un deny, et non un permit, pour appliquer la restriction souhaitée.

D

Fausse

deny udp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Le HTTP est un protocole de la couche application qui repose exclusivement sur TCP comme protocole de transport, de sorte que le trafic web ne sera jamais encapsulé dans des segments UDP avec le port de destination 80. Cet ACE ne correspondrait donc à aucun paquet HTTP, laissant le trafic qu'il est censé bloquer totalement inaffecté, ce qui le rend inefficace. De plus, le port UDP 80 est couramment utilisé par d'autres protocoles, de sorte que cette entrée pourrait bloquer par inadvertance du trafic sans rapport tout en ne satisfaisant pas l'exigence de sécurité établie.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que l'IP source, l'IP de destination, le protocole et les numéros de port. Dans le contexte du CCNA, les ACLs sont utilisées pour contrôler les paquets autorisés ou refusés à travers l'interface d'un routeur ou d'un switch, permettant une gestion granulaire du trafic et l'application de la sécurité. Comprendre comment élaborer précisément des entrées d'ACL est essentiel pour une sécurité réseau efficace et le contrôle du flux de trafic. Lors de la création d'une ACL pour bloquer le trafic HTTP d'un subnet spécifique vers un serveur web, la règle doit être définie de manière restrictive pour interdire uniquement le trafic TCP destiné au port 80 sur l'hôte cible. Cette spécificité garantit que seul le trafic HTTP est bloqué tandis que tous les autres types de trafic et services restent opérationnels. L'entrée d'ACL `deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80` correspond correctement aux paquets TCP du subnet 10.10.10.0/24 vers l'IP du serveur web sur le port 80, bloquant efficacement le HTTP sans perturber d'autres protocoles ou ports. Un piège fréquent d'examen consiste à utiliser des instructions deny trop larges, comme le blocage de tout le trafic IP vers l'hôte, ce qui bloque par inadvertance toutes les communications et pas seulement le HTTP. Un autre écueil est de confondre les protocoles TCP et UDP ; le HTTP utilisant TCP, interdire le trafic UDP sur le port 80 n'a aucun effet. Le comportement pratique des ACLs sur les équipements Cisco nécessite des critères de correspondance précis pour éviter des perturbations réseau involontaires, ce qui rend indispensable la maîtrise de la spécificité des protocoles et des ports lors de la conception d'ACLs pour la sécurité et le contrôle du trafic.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.