DifficileChoix unique

Question d'entraînement 200-301

Exhibit

ip nat inside source static 192.168.20.10 198.51.100.10
interface g0/0
 ip nat outside
 ip access-group OUTSIDE-IN in

Schéma : Les hôtes du réseau interne peuvent accéder à internet, mais les connexions entrantes vers un serveur web publié échouent. Le Static NAT est configuré. Quel est l'élément manquant le plus probable ?

Choisissez la meilleure réponse.

Bonne réponse

  • BUne entrée de permission ACL autorisant le port TCP 80 ou 443 vers l'adresse traduite

Explication

Le Static NAT fournit la traduction d'adresse, mais le trafic doit tout de même être autorisé par une ACL entrante ou une politique de pare-feu sur l'interface externe. Une route par défaut sur l'hôte interne affecte le trafic sortant, pas les connexions entrantes. PAT overload est conçu pour la traduction de plusieurs vers une seule adresse et n'est pas requis ici, et il ne bloquerait pas le trafic entrant si le Static NAT est déjà configuré. Le DHCP relay n'influence pas l'accès entrant à un serveur web ; il transfère uniquement les requêtes DHCP des clients vers un serveur DHCP distant.

Pourquoi chaque option est juste ou fausse

A

Fausse

Une route par défaut sur l'hôte interne

Une route par défaut sur un hôte interne contrôle uniquement la manière dont cet hôte envoie son trafic sortant vers une passerelle par défaut. Le symptôme est que les clients externes ne peuvent pas atteindre le serveur web, ce qui est un problème de direction entrante géré par la table de routage du routeur et les ACL. Puisque le schéma indique que le réseau interne peut déjà accéder à internet, les hôtes internes disposent déjà d'un chemin valide ou d'une route par défaut, rendant cette option redondante et non pertinente pour l'échec entrant.

B

Juste

Une entrée de permission ACL autorisant le port TCP 80 ou 443 vers l'adresse traduite

Le Static NAT crée le mappage biunivoque (one-to-one) entre l'IP publique et l'IP privée du serveur web, mais le filtrage des paquets est appliqué indépendamment de la traduction. Une ACL entrante sur l'interface externe doit explicitement autoriser les ports TCP 80/443 destinés à l'adresse traduite (publique) ; sans cette permission, le routeur supprime silencieusement les paquets HTTP/HTTPS même si l'entrée NAT existe. Cette entrée de permission est l'élément manquant qui complète le chemin d'accès web entrant.

C

Fausse

PAT overload sur l'interface externe

Le PAT overload est conçu pour la traduction de source de plusieurs vers une seule (many-to-one) pour les sessions sortantes, permettant à plusieurs hôtes internes de partager une seule IP publique. Dans un scénario de publication de serveur statique, vous avez besoin d'un mappage NAT statique biunivoque pour le serveur web, et le PAT ne crée pas d'association entrante qui contournerait une ACL. De plus, l'application du PAT sur l'interface externe ne permettrait pas le trafic TCP 80/443 entrant à moins qu'une ACL ne l'autorise, ce qui laisse donc le problème réel non résolu.

D

Fausse

DHCP relay vers le serveur web

Le DHCP relay est une fonctionnalité qui transfère les messages broadcast DHCP entre les clients et les serveurs à travers différents subnets, généralement pour l'attribution dynamique d'adresses IP. Le problème ici est le trafic HTTP/HTTPS entrant qui est supprimé par l'ACL du routeur, ce qui n'a aucun lien avec le DHCP. L'ajout d'un DHCP relay ne créerait ni la traduction NAT nécessaire ni l'ajout d'une permission ACL, il ne peut donc pas aider les clients externes à atteindre le serveur web publié.

Pour aller plus loin

Le Network Address Translation (NAT) est une technologie fondamentale dans le réseau Cisco qui traduit les adresses IP privées en adresses IP publiques, permettant aux hôtes internes de communiquer avec des réseaux externes comme internet. Le Static NAT mappe spécifiquement une seule adresse IP locale interne (inside local) vers une seule adresse IP globale interne (inside global), permettant au trafic entrant et sortant d'utiliser des adresses IP cohérentes. C'est essentiel pour héberger des services tels que des serveurs web, où les clients externes doivent atteindre une adresse IP publique connue qui se traduit par le serveur interne. Bien que le Static NAT garantisse que la traduction d'adresse IP est correcte, les équipements Cisco utilisent également des Access Control Lists (ACL) pour filtrer le trafic en fonction de règles. Les ACL entrantes sur l'interface externe doivent explicitement autoriser le trafic destiné à l'adresse IP traduite et aux ports pertinents (par exemple, le port TCP 80 pour HTTP ou 443 pour HTTPS). Sans ces entrées ACL, le routeur ou le pare-feu bloquera les connexions entrantes malgré une traduction NAT réussie, rendant les services publiés injoignables depuis internet. Un piège fréquent aux examens consiste à supposer que le NAT seul suffit pour la connectivité entrante. Les candidats oublient souvent le rôle des ACL dans le filtrage du trafic, ce qui entraîne des échecs de connexions entrantes même lorsque le Static NAT est configuré correctement. En pratique, les ingénieurs réseau doivent vérifier à la fois la traduction NAT et les permissions ACL pour s'assurer que les serveurs publiés sont accessibles de l'extérieur. Cette approche de sécurité multicouche protège les réseaux internes tout en permettant un accès contrôlé aux services.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.