DifficileChoix unique

Question d'entraînement 200-301

Exhibit

ACL 15:
access-list 15 deny 10.10.10.50
access-list 15 permit any
Applied inbound on G0/0, the user LAN interface.

Pièce jointe : Une ACL standard destinée à empêcher l'hôte 10.10.10.50 d'accéder à tout réseau distant a été appliquée en entrée sur l'interface LAN du routeur de l'agence, mais les utilisateurs signalent que tout le trafic local de cet hôte est désormais bloqué. Quel est le meilleur emplacement ?

Choisissez la meilleure réponse.

Bonne réponse

  • BDéplacer l'ACL en sortie sur l'interface orientée vers le WAN, plus près de la destination

Explication

Une ACL standard ne correspond qu'à l'adresse source. Si elle est placée près de la source, elle risque d'empêcher cet hôte d'atteindre des destinations que vous ne souhaitiez pas affecter. Il est préférable de placer les ACL standard près de la destination.

Pourquoi chaque option est juste ou fausse

A

Fausse

Laisser l'ACL en entrée sur le LAN car les ACL standard appartiennent près de la source

La règle selon laquelle les ACL standard appartiennent près de la source est incorrecte ; les ACL étendues sont placées le plus près possible de la source afin de pouvoir filtrer à la fois sur la source et la destination de manière précoce. Les ACL standard, qui ne correspondent qu'à l'IP source, doivent plutôt être appliquées en sortie près de la destination pour éviter de gaspiller de la bande passante interne et pour filtrer toutes les routes vers cette destination en une seule fois. La laisser en entrée sur le LAN force l'évaluation de tout le trafic interne provenant de cet hôte et ne bloque pas de manière fiable son accès au WAN si plusieurs chemins existent.

B

Juste

Déplacer l'ACL en sortie sur l'interface orientée vers le WAN, plus près de la destination

Une ACL standard ne filtre que sur l'adresse IP source ; elle doit donc être appliquée en sortie sur l'interface orientée vers le WAN, aussi loin de la source que le chemin de destination le permet. Cet emplacement empêche l'hôte 10.10.10.50 d'atteindre le WAN/côté distant avec une seule règle, évitant ainsi un traitement inutile sur les interfaces LAN internes. C'est la meilleure pratique recommandée pour les ACL standard.

C

Fausse

La convertir en un access-class VTY

Un access-class VTY limite les adresses sources autorisées à initier des sessions Telnet ou SSH vers les lignes de terminal virtuel du routeur ; il n'inspecte ni ne filtre le trafic de données acheminé. Configurer l'ACL en tant qu'access-class sur les lignes VTY n'affecterait que l'accès d'administration depuis l'hôte 10.10.10.50, et non sa capacité à communiquer à travers le routeur, ce qui ne permettrait pas d'atteindre l'objectif initial de l'ACL.

D

Fausse

L'appliquer en entrée sur tous les ports d'accès des switchs

Appliquer l'ACL standard en entrée sur chaque port d'accès d'un switch répliquerait le filtre au niveau de la couche d'accès, entraînant une surcharge administrative et une application potentiellement incohérente. Cela bloquerait également le trafic de l'hôte vers n'importe quelle destination immédiatement au niveau du switch, ce qui peut être trop large si l'ACL est uniquement destinée à l'empêcher de sortir vers le WAN, et cela contrevient au principe de placement des ACL standard le plus près possible de la destination.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils fondamentaux dans les réseaux Cisco utilisés pour filtrer le trafic en fonction de critères définis. Les ACL standard filtrent spécifiquement le trafic en ne faisant correspondre que l'adresse IP source, sans tenir compte de la destination ou du protocole. Cette simplicité signifie que tout paquet provenant d'une IP source correspondante sera filtré, indépendamment de sa destination prévue. En raison de cette caractéristique, les ACL standard ont une granularité limitée mais sont efficaces pour des tâches de filtrage simples basées sur la source. L'emplacement d'une ACL standard est crucial pour son efficacité et pour éviter des perturbations réseau non souhaitées. La règle générale pour les ACL standard est de les placer aussi près que possible de la destination. Cela garantit que seul le trafic destiné au réseau distant est filtré, tandis que le trafic local provenant de la même adresse IP source est autorisé à passer librement. Placer une ACL standard près de l'interface source, par exemple en entrée sur une interface LAN, peut bloquer tout trafic provenant de cette IP source, y compris le trafic LAN local, ce qui est souvent indésirable. Un piège classique d'examen consiste à supposer que les ACL standard doivent toujours être placées près de la source pour bloquer le trafic indésirable le plus tôt possible. Cependant, étant donné que les ACL standard ne filtrent que par IP source, les placer près de la source peut bloquer par inadvertance du trafic local légitime. Dans les déploiements de réseaux Cisco pratiques, déplacer l'ACL standard en sortie sur l'interface connectée au WAN s'aligne sur les meilleures pratiques en filtrant le trafic lorsqu'il quitte le réseau vers des destinations distantes, préservant ainsi la connectivité locale et minimisant les perturbations non intentionnelles.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.