DifficileChoix unique

Question d'entraînement 200-301

Exhibit

access-list 101 permit tcp any any eq 80
interface g0/1
 ip access-group 101 in
DMZ web server: 172.16.100.10

Exhibit : Les utilisateurs du réseau interne peuvent ouvrir des connexions vers un serveur web dans la DMZ, mais le trafic de retour est refusé par une ACL sur l'interface extérieure. Quelle déclaration explique le mieux le problème ?

Choisissez la meilleure réponse.

Bonne réponse

  • AL'ACL doit correspondre au port source 80 sur le trafic de retour, et non au port de destination 80

Explication

Une ACL appliquée en entrée sur l'interface extérieure évalue le trafic de retour entrant de la DMZ ou de l'extérieur vers le routeur. Si elle autorise uniquement le port de destination 80 en entrée, les paquets de retour ne correspondront pas car leur destination est un port éphémère du client, et non le port 80.

Pourquoi chaque option est juste ou fausse

A

Juste

L'ACL doit correspondre au port source 80 sur le trafic de retour, et non au port de destination 80

Les paquets de réponse HTTP provenant du serveur utilisent le port source 80 et un port de destination élevé choisi aléatoirement sur le client, et non le port de destination 80. Une ACL qui autorise uniquement le trafic avec le port de destination 80 va donc rejeter les paquets de retour car leur port de destination est un port éphémère. Pour autoriser correctement la réponse, l'ACL entrante doit correspondre au port source et à l'hôte de destination, et non au port de destination.

B

Fausse

Le trafic HTTP ne peut jamais être filtré avec une ACL standard

Les ACLs standard peuvent uniquement correspondre aux adresses IP source, elles ne peuvent donc pas filtrer par ports TCP ou UDP, ce qui les rend incapables d'autoriser ou de refuser sélectivement le trafic HTTP basé sur le port 80. Cependant, l'ACL de ce scénario est une ACL étendue car elle fait référence au port de destination 80, de sorte que les limitations des ACLs standard ne sont pas la cause de l'échec. L'erreur réelle est d'utiliser le port de destination 80 pour correspondre au trafic de retour, ce qui est une erreur de sélection de paquets sans rapport avec le type d'ACL.

C

Fausse

L'ACL doit être appliquée en sortie sur l'interface interne uniquement

Le problème n'est pas la direction ou l'interface où l'ACL est appliquée ; une ACL sortante sur l'interface interne autoriserait quand même le trafic quittant le réseau interne, mais le trafic de retour en échec entre dans le réseau et doit être évalué par une ACL entrante sur l'interface interne ou une ACL sortante sur l'interface extérieure. Même si vous déplaciez l'ACL vers la direction de sortie interne « correcte », la correspondance erronée du port de destination bloquerait toujours les réponses de retour. Le défaut fondamental est la logique de correspondance, pas l'emplacement.

D

Fausse

NAT contourne automatiquement les ACLs d'interface

NAT et les ACLs sont traités indépendamment ; l'appel de NAT n'exempte pas les paquets des contrôles des listes d'accès d'interface. L'ordre exact dépend de la direction et de la configuration NAT, mais dans tous les cas, le routeur évalue le paquet traduit par rapport à l'ACL applicable avant de le transférer ou dans le cadre du processus de sortie. Par conséquent, NAT ne peut pas contourner ou outrepasser une ACL qui refuse le trafic de retour HTTP ; les critères de correspondance de l'ACL doivent être corrigés pour résoudre le problème de connectivité.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité Cisco fondamentaux utilisés pour filtrer le trafic en fonction des adresses IP et des ports TCP/UDP. Lorsqu'un client à l'intérieur d'un réseau initie une connexion HTTP vers un serveur web dans la DMZ, les paquets sortants ont un port source assigné par le client (généralement un port éphémère élevé) et un port de destination 80 (HTTP). Le trafic de retour provenant du serveur inverse ces ports : le port source est 80 et le port de destination est le port éphémère du client. Cette inversion des ports est cruciale pour la correspondance des ACLs. Les routeurs Cisco appliquent les ACLs en fonction de la direction et de l'interface où elles sont configurées. Une ACL entrante sur l'interface extérieure inspecte les paquets entrant de la DMZ ou du réseau externe. Pour autoriser le trafic HTTP de retour, l'ACL doit autoriser les paquets avec le port source 80 (provenant du serveur) et un port de destination correspondant au port éphémère du client. Si l'ACL autorise uniquement les paquets entrants avec le port de destination 80, elle bloque le trafic de retour car le port de destination sur les paquets de retour n'est pas 80. C'est pourquoi les ACLs étendues doivent être configurées avec soin pour correspondre aux ports source et de destination corrects pour une communication bidirectionnelle. Un piège d'examen courant est de supposer que le trafic de retour aura le même port de destination que le trafic sortant, ce qui conduit à des ACLs qui bloquent des réponses légitimes. De plus, NAT ne contourne pas le traitement des ACLs ; les ACLs filtrent toujours les paquets après la traduction NAT, de sorte que la logique des ACLs doit prendre en compte les adresses et les ports traduits. Comprendre la direction du flux de trafic et les rôles des ports dans les connexions TCP est essentiel pour configurer correctement les ACLs et éviter les problèmes de connectivité dans les réseaux Cisco.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.