DifficileChoix unique

Question d'entraînement 200-301

Un administrateur souhaite empêcher les utilisateurs de naviguer vers un serveur web spécifique tout en leur permettant d'accéder à d'autres destinations web. Quel principe de conception d'ACL est le plus important ici ?

Choisissez la meilleure réponse.

Bonne réponse

  • AUtiliser la correspondance la plus stricte possible afin que seul le trafic voulu soit refusé.

Explication

Le principe le plus important est d'écrire l'ACL de manière aussi spécifique que possible afin qu'elle corresponde uniquement au trafic indésirable et ne bloque pas excessivement le trafic non concerné. En termes pratiques, la règle doit cibler la destination et le service spécifiques qui sont bloqués plutôt que d'utiliser un blocage plus large qui bloque involontairement d'autres communications. Il s'agit d'une question de précision et de portée. Une bonne conception d'ACL concerne autant ce que l'on évite de bloquer que ce que l'on a l'intention de bloquer.

Pourquoi chaque option est juste ou fausse

A

Juste

Utiliser la correspondance la plus stricte possible afin que seul le trafic voulu soit refusé.

Utiliser la correspondance la plus stricte possible — telle qu'une entrée d'extended ACL spécifique avec l'adresse IP de destination exacte, le protocole et le port — garantit que seuls les paquets destinés à ce serveur web sont refusés, laissant tout le reste du trafic intact. Cette précision évite le blocage accidentel d'autres services ou hôtes partageant le même sous-réseau, ce qui est le principe fondamental de la conception d'ACL selon le principe du moindre privilège.

B

Fausse

Refuser systématiquement tout le trafic IP vers le sous-réseau de destination en premier.

Refuser tout le trafic IP vers le sous-réseau de destination en premier est trop large car cela bloquerait chaque hôte et service sur ce sous-réseau, et pas seulement le serveur web unique. Par exemple, si l'IP du serveur est 192.168.1.10 sur le sous-réseau 192.168.1.0/24, une instruction deny pour 192.168.1.0/24 bloquera également la messagerie, le DNS ou d'autres hôtes sur ce sous-réseau, violant l'exigence de restreindre uniquement le serveur spécifique.

C

Fausse

Utiliser une standard ACL car les détails de destination ne comptent jamais.

Les standard ACLs filtrent uniquement sur la base de l'adresse IP source et ne peuvent pas inspecter les champs de destination, elles sont donc incapables de faire correspondre le trafic destiné à un serveur web particulier. Pour refuser le trafic vers une destination spécifique, vous devez utiliser une extended ACL, qui permet de faire correspondre l'adresse IP de destination, le protocole et le numéro de port. Par conséquent, l'affirmation selon laquelle les détails de destination ne comptent jamais est factuellement incorrecte dans ce scénario.

D

Fausse

Placer l'ACL uniquement là où aucun routage n'existe.

Placer une ACL là où aucun routage n'existe est inefficace car une ACL doit être appliquée à une interface le long du chemin de transmission réel du trafic pour le filtrer. Si aucun route n'existe vers le serveur web, le trafic n'atteindrait de toute façon jamais cet endroit, donc l'ACL n'aurait aucun effet, et le vrai problème du blocage d'un trafic spécifique resterait non résolu. L'approche correcte consiste à placer l'ACL sur une interface routée où le trafic passe, et non sur un chemin nul.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que les adresses IP source/destination, les protocoles et les ports. Elles permettent aux administrateurs d'autoriser ou de refuser des flux de trafic spécifiques, de contrôler l'accès au réseau et d'améliorer la sécurité. Dans le contexte du trafic web, les ACLs peuvent être conçues pour bloquer l'accès à des serveurs web particuliers en faisant correspondre les adresses IP de destination et le port TCP 80 ou 443 pour le trafic HTTP/HTTPS. La clé d'une conception d'ACL efficace est la précision : l'ACL doit correspondre étroitement uniquement au trafic indésirable pour éviter de perturber les communications légitimes. Par exemple, refuser le trafic uniquement vers l'adresse IP spécifique du serveur web ciblé et les ports TCP pertinents garantit que les utilisateurs peuvent toujours accéder à d'autres destinations web. Des ACLs trop larges, telles que le refus de tout le trafic vers un sous-réseau ou l'utilisation d'ACLs standard qui filtrent uniquement par IP source, risquent de bloquer plus de trafic que prévu, provoquant des perturbations sur le réseau. Un piège d'examen courant consiste à appliquer les ACLs de manière trop large ou dans le mauvais ordre, comme refuser tout le trafic vers un sous-réseau de destination ou utiliser des ACLs standard qui ne peuvent pas filtrer par IP de destination. Cela conduit au blocage involontaire de trafic légitime et à des pannes réseau. Comprendre l'ordre de traitement des ACL Cisco et l'importance de la correspondance la plus stricte permet d'éviter ces pièges et garantit que les ACLs appliquent les politiques de sécurité sans dommages collatéraux.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.