DifficileChoix unique

Question d'entraînement 200-301

Exhibit

Interface Gi1/0/12:
 switchport mode access
 spanning-tree portfast
 spanning-tree bpduguard enable
Status after connection: err-disabled

Exhibit: Après qu'un nouveau switch a été connecté, le port de la couche d'accès est immédiatement passé en état err-disabled. Quelle fonctionnalité a le plus probablement causé cela ?

Choisissez la meilleure réponse.

Bonne réponse

  • CBPDU Guard

Explication

BPDU Guard est la cause la plus probable car il place immédiatement un port configuré avec PortFast en état err-disabled dès la réception de n'importe quel BPDU, ce qui correspond exactement à ce qui se produit lorsqu'un nouveau switch est connecté à un port d'accès destiné aux appareils finaux. Root Guard ne met pas un port en état err-disabled ; à la place, il place le port dans un état root-inconsistent lorsqu'un BPDU supérieur est reçu, empêchant le port de devenir un port racine tout en autorisant toujours le trafic. UDLD aggressive peut provoquer des états err-disabled, mais il est spécifiquement conçu pour détecter les liaisons unidirectionnelles sur des connexions en fibre optique et nécessite un délai ou une mauvaise configuration, le rendant moins immédiat que BPDU Guard dans ce scénario. Storm control peut mettre un port en état err-disabled si le trafic dépasse des seuils, mais cela n'est pas immédiat dès la connexion à moins qu'une tempête de broadcast ne soit déjà en cours, ce qui n'est pas indiqué dans le scénario.

Pourquoi chaque option est juste ou fausse

A

Fausse

Root Guard

Root Guard empêche un port de devenir un port racine ou de propager des BPDUs supérieurs, mais il ne désactive pas le port lors de la réception de BPDUs provenant d'un switch non autorisé. À la place, il déplace le port vers un état root-inconsistent tout en permettant un fonctionnement STP normal par ailleurs. Dans ce scénario de couche d'accès, un switch nouvellement rattaché envoyant des BPDUs ne serait pas bloqué ; Root Guard empêche seulement ce switch d'assumer le rôle de root bridge, laissant le réseau vulnérable aux boucles ou aux modifications de topologie.

B

Fausse

UDLD aggressive

Le mode UDLD aggressive détecte les liaisons unidirectionnelles en échangeant des paquets hello périodiques et met le port en état err-disabled lorsque la liaison ne renvoie pas l'écho, généralement sur des connexions en fibre optique ou point à point. Il n'interagit ni ne répond au contenu des BPDUs, de sorte qu'un switch malveillant envoyant des trames STP resterait indétecté. Le problème ici est une participation STP non autorisée, et non une connectivité physique unidirectionnelle ; par conséquent, UDLD aggressive est un distracteur.

C

Juste

BPDU Guard

BPDU Guard est le choix correct car il protège les ports d'accès contre les switches non autorisés en plaçant immédiatement le port en état err-disabled lorsqu'un BPDU quelconque est reçu. Cela empêche le switch nouvellement connecté de participer au Spanning Tree Protocol, évitant ainsi des boucles potentielles ou une manipulation du root bridge. Il est spécifiquement conçu pour les ports de la couche d'accès où aucun BPDU ne devrait jamais apparaître légitimement, ce qui en fait la défense adaptée pour ce scénario.

D

Fausse

Storm control

Storm control surveille le trafic entrant à la recherche de paquets broadcast, multicast ou unknown unicast et applique un seuil pour empêcher une tempête de paquets de saturer la liaison. Il n'inspecte ni ne réagit aux BPDUs, de sorte que la connexion d'un nouveau switch envoyant des trames STP ne déclencherait pas storm control. Le port resterait opérationnel et le switch indésirable pourrait toujours causer un problème STP ; storm control est conçu pour le flooding du data-plane et non pour faire respecter la sécurité des ports de la couche d'accès.

Pour aller plus loin

BPDU Guard est une fonctionnalité de switch Cisco Catalyst conçue pour protéger la topologie Spanning Tree Protocol (STP) en désactivant les ports qui reçoivent des Bridge Protocol Data Units (BPDUs) de manière inattendue. En général, PortFast est activé sur les ports d'accès connectés aux appareils finaux pour permettre un état de transfert immédiat, en contournant les états habituels d'écoute et d'apprentissage du STP. Cependant, si un BPDU est reçu sur un tel port, cela indique qu'un autre switch ou appareil exécutant STP est connecté, ce qui pourrait provoquer des boucles ou une instabilité de la topologie. Lorsque BPDU Guard est activé sur un port PortFast, le switch place immédiatement le port en état err-disabled dès la réception d'un BPDU. Ce comportement empêche les boucles de niveau 2 potentielles en arrêtant les ports qui ne devraient se connecter qu'à des appareils finaux, et non à d'autres switches. Le port reste désactivé jusqu'à ce qu'il soit réactivé manuellement ou configuré pour une récupération automatique. Ce mécanisme applique une sécurité stricte de la couche d'accès et une intégrité de la topologie. Un piège d'examen courant consiste à confondre BPDU Guard avec Root Guard ou UDLD. Root Guard bloque les ports pour qu'ils ne deviennent pas des ports racines mais ne met pas le port en état err-disabled immédiatement. UDLD détecte les liaisons unidirectionnelles et désactive les ports uniquement dans des conditions de défaillance de liaison, sans rapport avec les BPDUs. Storm control limite les débits de trafic mais ne réagit pas aux BPDUs. Comprendre ces distinctions est essentiel pour dépanner les ports en état err-disabled et concevoir des couches d'accès réseau sécurisées.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.