DifficileChoix unique

Question d'entraînement 200-301

Exhibit

Requirement:
- Block Telnet from 10.30.30.0/24 to 172.16.9.9
- Allow all other traffic

Configured ACL entry:
deny tcp 10.30.30.0 0.0.0.255 host 172.16.9.9

D'après l'exemple, pourquoi l'ACL bloque-t-elle plus de trafic que prévu ?

Choisissez la meilleure réponse.

Bonne réponse

  • AParce que l'ACL refuse tout le trafic TCP vers le serveur au lieu de bloquer uniquement Telnet.

Explication

L'ACL bloque plus de trafic que prévu car elle utilise une règle deny large pour l'ensemble du trafic TCP vers le serveur, au lieu de cibler uniquement le service qui doit être bloqué. Concrètement, le besoin est précis, mais l'entrée configurée est beaucoup trop large. Par conséquent, plusieurs applications basées sur TCP vers ce serveur sont bloquées, et non pas seulement celle visée. Il s'agit d'un problème classique de précision dans la conception des ACL. Cela permet de vérifier si vous êtes capable de comparer l'exigence métier à ce que l'ACL fait réellement correspondre.

Pourquoi chaque option est juste ou fausse

A

Juste

Parce que l'ACL refuse tout le trafic TCP vers le serveur au lieu de bloquer uniquement Telnet.

L'instruction ACL omet le qualificateur de port de destination (eq 23) après l'hôte de destination, ce qui fait qu'elle correspond à n'importe quel segment TCP destiné à ce serveur, et pas seulement à Telnet. Par conséquent, SSH, HTTPS et tout autre service TCP sont également refusés, ce qui explique pourquoi le trafic bloqué est supérieur à celui prévu par l'administrateur. Pour restreindre uniquement Telnet, l'ACL étendue doit inclure 'eq 23' ou 'eq telnet' à la fin.

B

Fausse

Parce que Telnet utilise UDP et non TCP.

Telnet est un protocole de la couche application qui s'appuie sur le port TCP 23 pour fournir un flux d'octets fiable et orienté connexion pour les sessions de terminal interactives. UDP est un protocole sans connexion qui n'est pas utilisé par Telnet, de sorte que toute ACL essayant de filtrer Telnet en tant qu'UDP ne parviendrait pas du tout à correspondre au trafic Telnet. Par conséquent, cette affirmation est factuellement incorrecte.

C

Fausse

Parce que l'ACL devrait être une ACL standard et non une ACL étendue.

Les ACL standard (numérotées de 1 à 99 ou de 1300 à 1999) ne peuvent faire correspondre que l'adresse IP source et ne peuvent pas examiner les types de protocoles ou les ports de destination. L'objectif étant de bloquer uniquement le trafic Telnet vers un serveur spécifique, une ACL étendue est requise pour spécifier TCP et le port de destination. L'affirmation selon laquelle il devrait s'agir d'une ACL standard est donc fausse.

D

Fausse

Parce que le mot-clé host ne peut jamais être utilisé avec des instructions TCP.

Le mot-clé 'host' dans une ACL étendue est utilisé pour spécifier une adresse IP unique pour une source ou une destination, et il peut être combiné avec n'importe quel protocole IP, y compris TCP, UDP et ICMP. Aucune restriction n'empêche l'utilisation de 'host' dans les instructions permit ou deny TCP. Par conséquent, cette affirmation n'est pas valable pour expliquer pourquoi l'ACL bloque du trafic supplémentaire.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui contrôlent le flux du trafic en autorisant (permit) ou en refusant (deny) les paquets sur la base de critères définis. Les ACL étendues offrent un contrôle granulaire en permettant de faire correspondre les types de protocoles (TCP, UDP, ICMP), les adresses IP source et destination, ainsi que des numéros de port spécifiques. Cette granularité permet aux administrateurs réseau de restreindre l'accès à des services particuliers, tels que Telnet, en spécifiant le port de destination TCP 23. Sans spécification du port, une entrée d'ACL qui refuse le trafic TCP vers une adresse IP de destination bloque toutes les applications basées sur TCP vers cet hôte, et non pas seulement le service visé. Lors de la conception d'ACL, le processus de décision consiste à traduire l'exigence métier ou de sécurité en instructions ACL précises. Par exemple, si l'exigence est de bloquer uniquement l'accès Telnet à un serveur, l'ACL doit refuser le trafic TCP spécifiquement vers le port de destination 23 sur l'adresse IP de ce serveur. L'omission du qualificateur de port entraîne un refus plus large qui correspond à tout le trafic TCP, y compris HTTP, FTP ou d'autres services, ce qui n'est souvent pas l'effet recherché. Cisco IOS traite les entrées d'ACL de manière séquentielle et applique la première règle correspondante ; la spécificité et un ordre correct sont donc essentiels pour garantir que seul le trafic ciblé est bloqué. Un piège classique d'examen consiste à omettre d'inclure le numéro de port dans une instruction deny d'ACL étendue, ce qui amène l'ACL à bloquer plus de trafic que prévu. Cette erreur provient d'une mauvaise compréhension du fonctionnement de la correspondance des ACL ou d'une confusion entre les capacités des ACL standard et étendues. En pratique, cela entraîne des perturbations du réseau car plusieurs services TCP deviennent inaccessibles. Comprendre la différence entre les ACL standard et étendues, ainsi que l'importance des qualificateurs de port dans les ACL étendues, est critique pour un filtrage précis du trafic et pour réussir les examens Cisco CCNA en toute confiance.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.