Bonne réponse
- AParce que l'ACL refuse tout le trafic TCP vers le serveur au lieu de bloquer uniquement Telnet.
Explication
L'ACL bloque plus de trafic que prévu car elle utilise une règle deny large pour l'ensemble du trafic TCP vers le serveur, au lieu de cibler uniquement le service qui doit être bloqué. Concrètement, le besoin est précis, mais l'entrée configurée est beaucoup trop large. Par conséquent, plusieurs applications basées sur TCP vers ce serveur sont bloquées, et non pas seulement celle visée.
Il s'agit d'un problème classique de précision dans la conception des ACL. Cela permet de vérifier si vous êtes capable de comparer l'exigence métier à ce que l'ACL fait réellement correspondre.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui contrôlent le flux du trafic en autorisant (permit) ou en refusant (deny) les paquets sur la base de critères définis. Les ACL étendues offrent un contrôle granulaire en permettant de faire correspondre les types de protocoles (TCP, UDP, ICMP), les adresses IP source et destination, ainsi que des numéros de port spécifiques. Cette granularité permet aux administrateurs réseau de restreindre l'accès à des services particuliers, tels que Telnet, en spécifiant le port de destination TCP 23. Sans spécification du port, une entrée d'ACL qui refuse le trafic TCP vers une adresse IP de destination bloque toutes les applications basées sur TCP vers cet hôte, et non pas seulement le service visé.
Lors de la conception d'ACL, le processus de décision consiste à traduire l'exigence métier ou de sécurité en instructions ACL précises. Par exemple, si l'exigence est de bloquer uniquement l'accès Telnet à un serveur, l'ACL doit refuser le trafic TCP spécifiquement vers le port de destination 23 sur l'adresse IP de ce serveur. L'omission du qualificateur de port entraîne un refus plus large qui correspond à tout le trafic TCP, y compris HTTP, FTP ou d'autres services, ce qui n'est souvent pas l'effet recherché. Cisco IOS traite les entrées d'ACL de manière séquentielle et applique la première règle correspondante ; la spécificité et un ordre correct sont donc essentiels pour garantir que seul le trafic ciblé est bloqué.
Un piège classique d'examen consiste à omettre d'inclure le numéro de port dans une instruction deny d'ACL étendue, ce qui amène l'ACL à bloquer plus de trafic que prévu. Cette erreur provient d'une mauvaise compréhension du fonctionnement de la correspondance des ACL ou d'une confusion entre les capacités des ACL standard et étendues. En pratique, cela entraîne des perturbations du réseau car plusieurs services TCP deviennent inaccessibles. Comprendre la différence entre les ACL standard et étendues, ainsi que l'importance des qualificateurs de port dans les ACL étendues, est critique pour un filtrage précis du trafic et pour réussir les examens Cisco CCNA en toute confiance.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.