DifficileChoix unique

Question d'entraînement 200-301

Un switch est configuré avec DHCP snooping et Dynamic ARP Inspection. Les hôtes perdent soudainement la connectivité après avoir modifié manuellement les paramètres IP. Quelle explication est la plus probable ?

Choisissez la meilleure réponse.

Bonne réponse

  • ADAI rejette le trafic ARP car le changement d'IP manuel ne correspond pas aux liaisons de snooping de confiance.

Explication

DAI utilise les liaisons DHCP snooping pour valider les messages ARP ; un changement d'IP manuel crée une non-correspondance, provoquant le blocage ARP par DAI. L'option B est incorrecte car STP prévient les boucles et ne bloque pas en fonction des modifications d'adresse MAC. L'option C est incorrecte car l'authentification OSPF est une fonctionnalité de protocole de routage non pertinente sur un port d'accès. L'option D est incorrecte car l'authentification PPP s'applique aux liaisons série, et non à l'ARP Ethernet.

Pourquoi chaque option est juste ou fausse

A

Juste

DAI rejette le trafic ARP car le changement d'IP manuel ne correspond pas aux liaisons de snooping de confiance.

Dynamic ARP Inspection (DAI) intercepte les paquets ARP arrivant sur des ports de switch non fiables et les valide par rapport à la table de liaisons DHCP snooping. Lorsque l'administrateur a modifié manuellement l'adresse IP sur l'hôte, cette nouvelle adresse est absente de la table de liaisons, de sorte que DAI considère le paquet ARP comme invalide et le supprime. Le switch vérifie également que l'adresse MAC de l'expéditeur correspond à la MAC liée, renforçant davantage le rejet.

B

Fausse

STP bloque l'hôte car son adresse MAC a changé.

Spanning Tree Protocol (STP) concerne la prévention des boucles dans un réseau commuté, et non les modifications d'adresse IP ou MAC de l'hôte. Un hôte modifiant son adresse IP ne modifie pas l'état STP du switch ; le port reste dans un état de transmission (forwarding) à moins qu'un changement de topologie ne se produise. Même si l'adresse MAC de l'hôte avait changé, STP ne bloquerait toujours pas le port sur la base de cet événement ; il mettrait simplement à jour la table d'adresses MAC. Par conséquent, le blocage STP n'est pas la cause de la perte de connectivité ARP de l'hôte.

C

Fausse

L'authentification OSPF a échoué sur le port d'accès.

L'authentification OSPF est une fonctionnalité de protocole de routage de couche 3 utilisée entre les routeurs pour authentifier les mises à jour de routage, et non pour filtrer le trafic ARP sur un port d'accès. ARP est un protocole de couche 2, et OSPF fonctionne à la couche 3 avec ses propres types de paquets ; un échec d'authentification OSPF entraînerait des problèmes d'adjacence de voisinage OSPF, et non des pertes de paquets ARP. Étant donné que l'hôte effectue de l'ARP et n'échange pas de paquets OSPF, l'authentification OSPF ne peut pas être la raison du rejet ARP.

D

Fausse

Le switch nécessite une authentification PPP avant d'autoriser le trafic ARP.

L'authentification PPP (Point-to-Point Protocol), telle que PAP ou CHAP, est utilisée sur les liaisons série, les connexions DSL ou PPPoE, et non sur les ports d'accès Ethernet dans un réseau local commuté (LAN). DAI est une fonction de sécurité de couche 2 qui agit sur les paquets ARP, et elle n'implique pas PPP et ne nécessite pas d'authentification PPP. Le switch applique DAI en fonction des liaisons DHCP snooping, et non de l'établissement d'une session PPP, cette explication est donc sans rapport avec l'échec ARP.

Pour aller plus loin

Dynamic ARP Inspection (DAI) est une fonctionnalité de sécurité qui valide les paquets ARP sur un réseau pour empêcher les attaques par usurpation ARP (ARP spoofing). Elle s'appuie sur des liaisons IP-MAC de confiance, qui sont généralement apprises à partir du DHCP snooping. Le DHCP snooping construit une table de liaisons en surveillant les transactions DHCP et en enregistrant les adresses IP attribuées et les adresses MAC correspondantes. Cette table de liaisons est ensuite utilisée par DAI pour vérifier que les requêtes et réponses ARP correspondent aux paires IP-MAC attendues. Lorsqu'un hôte modifie manuellement son adresse IP sans passer par DHCP, la nouvelle association IP-MAC n'est pas présente dans la table de liaisons du DHCP snooping. En conséquence, DAI considère les paquets ARP de cet hôte comme invalides ou suspects et les bloque pour protéger le réseau contre une éventuelle usurpation ARP. Cette interaction entre le DHCP snooping et DAI applique une validation stricte, garantissant que seul le trafic ARP légitime est transmis. Un piège d'examen courant consiste à supposer que d'autres protocoles ou fonctionnalités, tels que STP ou l'authentification OSPF, sont responsables de la perte de connectivité après des modifications d'IP manuelles. Cependant, STP ne bloque pas les hôtes en fonction des modifications d'IP, et l'authentification OSPF n'a aucun rapport avec la validation ARP sur les ports d'accès. Comprendre la dépendance de DAI vis-à-vis des liaisons DHCP snooping est crucial pour diagnostiquer correctement les problèmes de connectivité dans ce scénario.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.