Bonne réponse
- AUtiliser la correspondance la plus stricte possible afin que seul le trafic voulu soit refusé.
Explication
Le principe le plus important est d'écrire l'ACL de manière aussi spécifique que possible afin qu'elle corresponde uniquement au trafic indésirable et ne bloque pas excessivement le trafic non concerné. En termes pratiques, la règle doit cibler la destination et le service spécifiques qui sont bloqués plutôt que d'utiliser un blocage plus large qui bloque involontairement d'autres communications.
Il s'agit d'une question de précision et de portée. Une bonne conception d'ACL concerne autant ce que l'on évite de bloquer que ce que l'on a l'intention de bloquer.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que les adresses IP source/destination, les protocoles et les ports. Elles permettent aux administrateurs d'autoriser ou de refuser des flux de trafic spécifiques, de contrôler l'accès au réseau et d'améliorer la sécurité. Dans le contexte du trafic web, les ACLs peuvent être conçues pour bloquer l'accès à des serveurs web particuliers en faisant correspondre les adresses IP de destination et le port TCP 80 ou 443 pour le trafic HTTP/HTTPS.
La clé d'une conception d'ACL efficace est la précision : l'ACL doit correspondre étroitement uniquement au trafic indésirable pour éviter de perturber les communications légitimes. Par exemple, refuser le trafic uniquement vers l'adresse IP spécifique du serveur web ciblé et les ports TCP pertinents garantit que les utilisateurs peuvent toujours accéder à d'autres destinations web. Des ACLs trop larges, telles que le refus de tout le trafic vers un sous-réseau ou l'utilisation d'ACLs standard qui filtrent uniquement par IP source, risquent de bloquer plus de trafic que prévu, provoquant des perturbations sur le réseau.
Un piège d'examen courant consiste à appliquer les ACLs de manière trop large ou dans le mauvais ordre, comme refuser tout le trafic vers un sous-réseau de destination ou utiliser des ACLs standard qui ne peuvent pas filtrer par IP de destination. Cela conduit au blocage involontaire de trafic légitime et à des pannes réseau. Comprendre l'ordre de traitement des ACL Cisco et l'importance de la correspondance la plus stricte permet d'éviter ces pièges et garantit que les ACLs appliquent les politiques de sécurité sans dommages collatéraux.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.