DifficileChoix unique

Question d'entraînement 200-301

Un commutateur a le DHCP snooping activé et le Dynamic ARP Inspection activé sur le VLAN 30. Une imprimante dotée d'une IP statique sur le VLAN 30 ne peut pas communiquer car ses paquets ARP sont rejetés.

Quelle est la meilleure solution ?

Choisissez la meilleure réponse.

Bonne réponse

  • BConfigurer une entrée Dynamic ARP Inspection statique ou une ARP ACL pour l'imprimante.

Explication

Le DAI s'appuie sur des liaisons de confiance. Les appareils disposant d'une IP statique qui ne sont pas appris via DHCP nécessitent souvent une ARP ACL statique ou un mécanisme de liaison de confiance équivalent.

Pourquoi chaque option est juste ou fausse

A

Fausse

Désactiver le DAI sur tous les VLANs globalement.

Désactiver le DAI globalement (sur tous les VLANs) est une réponse disproportionnée qui supprime la protection contre l'usurpation ARP pour chaque hôte, et pas seulement pour l'imprimante. Le DAI est activé par VLAN, vous pouvez donc simplement le désactiver sur le VLAN concerné ou utiliser une entrée statique/ACL pour autoriser l'imprimante. Le désactiver globalement augmente considérablement la surface d'attaque et n'est pas nécessaire pour résoudre le problème d'un seul appareil.

B

Juste

Configurer une entrée Dynamic ARP Inspection statique ou une ARP ACL pour l'imprimante.

Une imprimante avec une IP statique ne génère jamais de bail DHCP, donc le DAI ne trouve aucune entrée de liaison correspondante et rejette ses paquets ARP. En configurant une entrée d'access-list ARP statique ou une liaison DHCP snooping statique, vous fournissez au commutateur un mappage IP vers MAC explicite pour valider le trafic ARP de l'imprimante. Cette correction ciblée résout le problème sans réduire la sécurité pour les autres hôtes.

C

Fausse

Mettre le port d'accès de l'imprimante orienté utilisateur en mode de confiance (trusted) pour le DHCP snooping et le DAI.

Configurer le port du commutateur comme de confiance pour le DHCP snooping et le DAI désactiverait l'inspection ARP et la validation des messages DHCP sur ce port d'accès, le laissant vulnérable à l'usurpation. La confiance doit être réservée aux ports se connectant à des serveurs DHCP légitimes ou à des commutateurs en amont, et non aux appareils finaux. Cette approche ne parvient également pas à ajouter le mappage IP/MAC statique de l'imprimante à la table de liaison, de sorte que l'échec de validation sous-jacent persiste.

D

Fausse

Modifier l'imprimante pour utiliser un MTU plus grand.

Augmenter le MTU de l'imprimante n'affecterait pas la décision de rejet du DAI, car le DAI valide les liaisons IP vers MAC à l'intérieur des paquets ARP par rapport à la base de données du DHCP snooping, et non par rapport aux tailles de trame. Les trames ARP sont petites et s'insèrent toujours dans le MTU Ethernet standard de 1518 octets, de sorte que le réglage des trames jumbo (jumbo frames) n'est pas pertinent pour cet échec. Ainsi, un changement de MTU est une fausse piste et laisserait les paquets ARP de l'imprimante refusés.

Pour aller plus loin

Le Dynamic ARP Inspection (DAI) est une fonctionnalité de sécurité qui valide les paquets ARP dans un réseau pour empêcher les attaques par usurpation ARP (ARP spoofing). Il fonctionne en interceptant toutes les requêtes et réponses ARP sur les ports non fiables et en les vérifiant par rapport à une base de données de confiance de liaisons IP vers MAC, généralement apprises via le DHCP snooping. Si un paquet ARP ne correspond pas à la liaison de confiance, le DAI rejette le paquet pour protéger le réseau contre le trafic ARP malveillant. Dans les environnements où les appareils utilisent des adresses IP statiques, telles que les imprimantes ou les serveurs, le DHCP snooping n'apprend pas leurs liaisons IP vers MAC. Comme le DAI s'appuie sur cette base de données de liaisons de confiance, les paquets ARP provenant d'appareils avec une IP statique sont souvent rejetés à moins qu'une entrée Dynamic ARP Inspection statique ou qu'une ARP ACL ne soit configurée. Cette configuration indique explicitement au commutateur de faire confiance aux paquets ARP provenant de ces appareils statiques, leur permettant de communiquer normalement sans compromettre la sécurité. Un piège courant de l'examen consiste à désactiver le DAI globalement ou à faire confiance aux ports utilisateurs pour résoudre les problèmes de communication avec les appareils disposant d'une IP statique. Désactiver le DAI affaiblit la sécurité du réseau, et faire confiance aux ports d'accès est trop permissif, permettant potentiellement des paquets ARP usurpés. L'approche pratique consiste à configurer des entrées ARP statiques ou des ARP ACL pour les appareils avec une IP statique, maintenant ainsi la sécurité tout en garantissant une communication correcte. Cette méthode s'aligne sur les bonnes pratiques Cisco et l'objectif de l'examen CCNA concernant la conception de réseaux sécurisés.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.