DifficileChoix unique

Question d'entraînement 200-301

Exhibit

show port-security interface gi1/0/10
Port Status : secure-shutdown
Violation Mode : shutdown
Maximum MAC Addresses : 1
Total MAC Addresses : 2

Exhibit : Un commutateur d'accès indique que Gi1/0/10 est en état err-disabled peu de temps après qu'un téléphone IP et un poste de travail ont été connectés via la même prise murale. Quelle est la cause la plus probable ?

Choisissez la meilleure réponse.

Bonne réponse

  • BLe maximum de sécurité de port est trop bas pour les périphériques connectés

Explication

Avec un téléphone et un PC sur le même port d'accès, le commutateur peut légitimement voir deux adresses MAC. Une sécurité de port configurée avec un maximum de 1 provoque une violation et peut placer l'interface en état err-disabled.

Pourquoi chaque option est juste ou fausse

A

Fausse

Le VLAN natif est manquant

Un VLAN natif incorrect ou manquant sur un trunk crée une incompatibilité de VLAN spanning-tree qui peut perturber le trafic et provoquer des erreurs de spanning-tree, mais cela ne génère pas de violation de sécurité de port. La sécurité de port compte les adresses MAC apprises sur l'interface et ne désactiverait pas le port simplement parce que le VLAN natif est absent. Par conséquent, un VLAN natif manquant à lui seul ne peut pas expliquer la condition err-disabled.

B

Juste

Le maximum de sécurité de port est trop bas pour les périphériques connectés

Avec un téléphone IP Cisco et un PC derrière celui-ci, le port du commutateur doit apprendre deux adresses MAC (le téléphone et le PC) sur le même port. Si le maximum de sécurité de port est défini sur 1, la deuxième adresse MAC déclenche une violation et le mode de violation par défaut (shutdown) place l'interface en état err-disabled. La solution consiste à augmenter le maximum à au moins 2 et éventuellement à utiliser des adresses MAC sticky.

C

Fausse

BPDU Guard a bloqué le port car un poste de travail était branché

BPDU Guard est conçu pour protéger les ports activés avec PortFast qui ne devraient jamais recevoir de BPDU ; si un BPDU arrive, le port passe en état err-disabled. Un poste de travail normal ne transmet pas de BPDU, car les BPDU sont générés par des commutateurs (ou des ponts compatibles spanning-tree). Par conséquent, la connexion d'un poste de travail ne déclencherait pas BPDU Guard ; seul un commutateur non autorisé envoyant des BPDU pourrait produire ce résultat.

D

Fausse

Le DHCP snooping a refusé le VLAN voix

Le DHCP snooping filtre les messages DHCP en fonction des ports de confiance et non de confiance et peut supprimer les paquets DHCPOFFER provenant de ports non de confiance, mais il ne place pas l'interface du commutateur dans un état err-disabled. La condition err-disabled affichée est provoquée par une violation de sécurité et non par le filtrage des paquets DHCP. Même si le téléphone IP du VLAN voix ne parvenait pas à obtenir une adresse, le port resterait opérationnellement actif (up), cette option est donc incohérente avec le symptôme.

Pour aller plus loin

La sécurité de port (Port Security) est une fonctionnalité fondamentale des commutateurs Cisco conçue pour renforcer la sécurité du réseau en limitant le nombre d'adresses MAC pouvant être apprises sur un seul port de commutateur. Cela est particulièrement important dans les commutateurs de la couche d'accès où se connectent les périphériques finaux. Lorsqu'un téléphone IP et un poste de travail se connectent via le même port physique, le commutateur voit deux adresses MAC : une provenant du téléphone et une du PC. Il s'agit d'un scénario de déploiement courant car les téléphones IP disposent souvent d'un commutateur intégré pour connecter un PC via le téléphone. La configuration de la sécurité de port doit pouvoir prendre en charge plusieurs adresses MAC sur un tel port. Si le maximum de sécurité de port est défini sur un, le commutateur détecte une violation lorsqu'il apprend la deuxième adresse MAC. Cette violation entraîne le passage du port à l'état err-disabled, ce qui désactive effectivement le port pour prévenir les risques de sécurité potentiels. L'état err-disabled nécessite une intervention manuelle ou des mécanismes de récupération automatique pour réactiver le port. Un piège d'examen courant consiste à confondre les causes de l'état err-disabled avec d'autres fonctionnalités telles que BPDU Guard ou le snooping DHCP. BPDU Guard désactive les ports qui reçoivent des BPDU inattendues, mais les postes de travail n'envoient pas de BPDU, ce qui rend cette cause peu probable. Le snooping DHCP protège l'attribution des adresses IP mais ne provoque pas d'état err-disabled en raison de multiples adresses MAC. Comprendre l'interaction entre la sécurité de port et les connexions multi-appareils sur un seul port est essentiel pour un dépannage correct et la réussite à l'examen.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.