Bonne réponse
- AL'ACL doit correspondre au port source 80 sur le trafic de retour, et non au port de destination 80
Explication
Une ACL appliquée en entrée sur l'interface extérieure évalue le trafic de retour entrant de la DMZ ou de l'extérieur vers le routeur. Si elle autorise uniquement le port de destination 80 en entrée, les paquets de retour ne correspondront pas car leur destination est un port éphémère du client, et non le port 80.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils de sécurité Cisco fondamentaux utilisés pour filtrer le trafic en fonction des adresses IP et des ports TCP/UDP. Lorsqu'un client à l'intérieur d'un réseau initie une connexion HTTP vers un serveur web dans la DMZ, les paquets sortants ont un port source assigné par le client (généralement un port éphémère élevé) et un port de destination 80 (HTTP). Le trafic de retour provenant du serveur inverse ces ports : le port source est 80 et le port de destination est le port éphémère du client. Cette inversion des ports est cruciale pour la correspondance des ACLs.
Les routeurs Cisco appliquent les ACLs en fonction de la direction et de l'interface où elles sont configurées. Une ACL entrante sur l'interface extérieure inspecte les paquets entrant de la DMZ ou du réseau externe. Pour autoriser le trafic HTTP de retour, l'ACL doit autoriser les paquets avec le port source 80 (provenant du serveur) et un port de destination correspondant au port éphémère du client. Si l'ACL autorise uniquement les paquets entrants avec le port de destination 80, elle bloque le trafic de retour car le port de destination sur les paquets de retour n'est pas 80. C'est pourquoi les ACLs étendues doivent être configurées avec soin pour correspondre aux ports source et de destination corrects pour une communication bidirectionnelle.
Un piège d'examen courant est de supposer que le trafic de retour aura le même port de destination que le trafic sortant, ce qui conduit à des ACLs qui bloquent des réponses légitimes. De plus, NAT ne contourne pas le traitement des ACLs ; les ACLs filtrent toujours les paquets après la traduction NAT, de sorte que la logique des ACLs doit prendre en compte les adresses et les ports traduits. Comprendre la direction du flux de trafic et les rôles des ports dans les connexions TCP est essentiel pour configurer correctement les ACLs et éviter les problèmes de connectivité dans les réseaux Cisco.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.