DifficileChoix unique

Question d'entraînement 200-301

Exhibit

interface g0/0
 ip address 192.168.20.1 255.255.255.0
 ip nat outside
!
interface g0/1
 ip address 203.0.113.2 255.255.255.252
 ip nat inside
!
ip nat inside source list 10 interface g0/1 overload
access-list 10 permit 192.168.20.0 0.0.0.255

Le SVI pour le VLAN 20 a `ip nat outside` et l'interface WAN a `ip nat inside`. Les hôtes du VLAN 20 doivent accéder à internet via PAT, mais les utilisateurs signalent une absence de connectivité externe. Quel problème de configuration explique le mieux ce problème ?

Choisissez la meilleure réponse.

Bonne réponse

  • BLes interfaces sont marquées avec inside et outside aux mauvais endroits

Explication

NAT overload ne fonctionne que lorsque les interfaces inside et outside sont correctement identifiées. Ici, les rôles sont inversés, de sorte que les traductions ne sont pas créées dans la bonne direction.

Pourquoi chaque option est juste ou fausse

A

Fausse

L'ACL devrait refuser 192.168.20.0/24 au lieu de l'autoriser

Une ACL NAT définit quelles adresses sources locales internes sont éligibles à la traduction, elle doit donc explicitement autoriser le réseau interne qui a besoin d'un accès à internet. Si vous modifiez l'ACL pour refuser 192.168.20.0/24, le routeur exclura ce sous-réseau de la traduction et transmettra son trafic sans traduction. Sans traduction, les adresses privées ne sont pas routables sur l'internet public, l'objectif de connectivité échoue donc. Autoriser le sous-réseau est l'action correcte et nécessaire pour que PAT fonctionne.

B

Juste

Les interfaces sont marquées avec inside et outside aux mauvais endroits

Lorsque PAT est configuré, Cisco IOS identifie le trafic à traduire en fonction des rôles des interfaces inside et outside. Si ces étiquettes sont inversées, le trafic arrivant du LAN du campus apparaît sur l'interface 'outside', il n'est donc pas considéré comme une source 'inside local' et la règle de traduction ne se déclenche pas. Par conséquent, les paquets sont transmis sans traduction et les hôtes du VLAN 20 ne peuvent pas atteindre internet via PAT. La solution consiste à marquer l'interface côté LAN comme 'inside' et l'interface côté WAN comme 'outside' afin que le processus NAT fonctionne dans la bonne direction.

C

Fausse

PAT ne peut pas être utilisé avec un lien WAN en /30

Un sous-réseau WAN en /30 ne fournit que deux adresses d'hôte utilisables, mais cela suffit pour PAT car le routeur n'a besoin que d'une seule adresse IP publique pour son interface outside ou un pool NAT. PAT overload peut traduire de nombreux hôtes internes vers une seule adresse globale interne — que cette adresse soit l'IP de l'interface ou une entrée de pool — de sorte que la taille du bloc WAN ne le limite pas. En fait, les liaisons en /30 sont un scénario de déploiement WAN courant où PAT est utilisé pour préserver les adresses IPv4 publiques rares.

D

Fausse

NAT overload nécessite un route-map au lieu d'une ACL

Bien qu'un route-map puisse être utilisé pour sélectionner le trafic pour NAT overload, ce n'est pas une obligation : une ACL standard est parfaitement valide pour identifier les réseaux locaux internes à traduire. La commande `ip nat inside source list <ACL> interface <WAN> overload` utilise une ACL pour faire correspondre les adresses sources, ce qui est l'implémentation PAT classique et la plus simple. Les route-maps ne sont utiles que lorsque vous avez besoin d'une correspondance plus granulaire ou de plusieurs pools NAT, mais ils sont facultatifs et ne constituent pas un prérequis pour PAT.

Pour aller plus loin

La technologie Network Address Translation (NAT) permet aux adresses IP privées au sein d'un VLAN, tel que le VLAN 20, de communiquer avec des réseaux externes en traduisant ces adresses privées en adresses IP publiques. PAT, une forme de NAT overload, permet à plusieurs appareils de partager une seule adresse IP publique en différenciant les connexions à l'aide de numéros de port source uniques. Ce processus dépend fortement de l'identification correcte par le routeur des interfaces 'inside' (connectées au réseau privé) et 'outside' (connectées au réseau public). La configuration NAT nécessite des commandes explicites pour marquer les interfaces comme inside ou outside. Le routeur utilise ces désignations pour déterminer la direction de la traduction. Si ces rôles sont inversés, le routeur tente de traduire les adresses dans la mauvaise direction, ce qui entraîne des échecs de traduction et une perte de connectivité. Même si l'ACL autorise correctement le sous-réseau local interne et que le routage est correct, des rôles d'interface inversés empêcheront le NAT de fonctionner correctement. Un piège d'examen courant consiste à confondre les commandes d'interface inside et outside, ce qui empêche le NAT de traduire les paquets comme prévu. Dans la mise en réseau pratique, cette erreur de configuration empêche les hôtes d'accéder à internet malgré des ACL et un routage apparemment corrects. Comprendre le rôle des désignations d'interface dans NAT est essentiel pour le dépannage et la configuration de PAT dans les environnements Cisco, en particulier pour les réseaux internes basés sur des VLAN nécessitant un accès à internet.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.