DifficileChoix unique

Question d'entraînement 200-301

Une entreprise souhaite réduire le risque que des ports de commutateur inutilisés soient exploités. Quelle action correspond le mieux à cet objectif ?

Choisissez la meilleure réponse.

Bonne réponse

  • ADésactiver administrativement les ports de commutateur inutilisés

Explication

La meilleure action consiste à désactiver administrativement les ports inutilisés et à appliquer le durcissement (hardening) approprié. En termes simples, un port inutilisé reste un point d'entrée potentiel s'il demeure actif et non surveillé. Le désactiver réduit l'exposition et s'aligne sur le principe plus large de minimisation de la surface d'attaque inutile. C'est une mesure de durcissement des commutateurs simple mais efficace. Laisser les ports inutilisés actifs peut sembler pratique, mais cela crée des opportunités pour des connexions non autorisées.

Pourquoi chaque option est juste ou fausse

A

Juste

Désactiver administrativement les ports de commutateur inutilisés

Désactiver administrativement les ports de commutateur inutilisés place l'interface dans un état désactivé administrativement (shutdown), ce qui empêche le port d'envoyer ou de recevoir des trames et exclut toute négociation dynamique telle que DTP ou CDP. Cela réduit la surface d'attaque en garantissant qu'aucun appareil malveillant connecté à une prise murale ou à un panneau de brassage ne peut obtenir de connectivité de couche 2, et c'est une mesure de durcissement fondamentale prescrite par Cisco et les référentiels de l'industrie comme les CIS Controls. Pour un effet maximal, utilisez la commande 'interface range' pour appliquer le shutdown de manière cohérente sur tous les ports inutilisés.

B

Fausse

Convertir tous les ports inutilisés en ports trunk

Convertir des ports inutilisés en ports trunk est dangereux car un trunk 802.1Q transporte plusieurs VLANs et est généralement réservé aux liaisons entre commutateurs. Un port inutilisé laissé en mode trunk — en particulier si le DTP (Dynamic Trunking Protocol) est actif — peut former un trunk avec l'appareil d'un attaquant, permettant un VLAN hopping non autorisé et un accès potentiel à tous les VLANs du commutateur. Cela augmente à la fois la complexité de la configuration réseau et l'exposition aux attaques de couche 2, contrairement au simple fait de désactiver le port.

C

Fausse

Activer Telnet sur tous les ports inutilisés

Activer Telnet sur des ports inutilisés identifie mal la menace : Telnet est un protocole de gestion à distance de couche 3/VTY utilisé pour accéder à la CLI du commutateur, et non une fonctionnalité de sécurité de port physique. Il transmet les noms d'utilisateur et les mots de passe en clair à travers le réseau, de sorte qu'un attaquant écoutant le trafic pourrait facilement capturer les identifiants. Même si Telnet était activé, le port de commutateur inutilisé lui-même resterait dans son état de transfert par défaut, ce qu'il fait qu'il fournirait toujours un chemin vulnérable pour un appareil qui s'y connecte, donc cette action ne réduit en rien les risques d'exploitation des ports physiques.

D

Fausse

Annoncer chaque port inutilisé dans OSPF

Annoncer des ports inutilisés dans OSPF est incorrect car OSPF est un protocole de routage à état de liens de couche 3 qui annonce des préfixes IP provenant d'interfaces disposant d'un adressage IP, et non des ports de commutateur physiques individuels. Pour exécuter OSPF sur un port, ce port devrait être configuré comme un port routé ou appartenir à une SVI, ce qui est fastidieux et insensé pour des ports d'accès destinés à rester inutilisés. De plus, annoncer de tels ports ne ferait que consommer de la puissance de traitement de routage et pourrait fuiter des informations de routage vers un appareil malveillant, tout en laissant le port lui-même activé et toujours vulnérable à une exploitation directe de couche 2.

Pour aller plus loin

Les ports de commutateur sur les appareils Cisco fonctionnent à la couche 2 et fournissent des points d'accès physiques permettant aux appareils de se connecter au réseau. Chaque port actif représente un point d'entrée potentiel pour des utilisateurs ou des appareils non autorisés s'il n'est pas sécurisé. La désactivation administrative des ports inutilisés coupe leur connectivité de couche 2, empêchant efficacement tout appareil de communiquer via ces ports. Cette action réduit la surface d'attaque en éliminant les interfaces physiques inutilisées qui pourraient être exploitées pour un accès non autorisé ou des attaques réseau telles que le MAC flooding ou le VLAN hopping. La décision de désactiver administrativement les ports inutilisés suit les bonnes pratiques de sécurité de Cisco pour le durcissement des commutateurs. Par défaut, les ports sont activés et peuvent acheminer le trafic, donc les laisser actifs sans contrôle expose le réseau à des risques. La désactivation des ports inutilisés est une méthode simple et efficace pour renforcer la sécurité physique. Des mesures supplémentaires telles que l'activation de la port security, la configuration des attributions de VLAN et l'application d'access control lists (ACLs) renforcent encore la protection. En revanche, convertir des ports inutilisés en modes trunk ou les annoncer dans des protocoles de routage comme OSPF ne atténue pas les risques d'exploitation des ports de couche 2 et peut augmenter la complexité ou l'exposition. Un piège classique d'examen consiste à confondre la sécurité des ports de couche 2 avec les protocoles de routage de couche 3 ou les protocoles de gestion comme Telnet. Par exemple, activer Telnet sur des ports inutilisés ou les annoncer dans OSPF ne sécurise pas le port physique lui-même. De même, convertir des ports inutilisés en ports trunk expose inutilement plusieurs VLANs et augmente les vecteurs d'attaque. Le comportement pratique sur les commutateurs Cisco est que la désactivation administrative des ports bloque immédiatement tout trafic et tout accès, ce qui en fait la première étape la plus efficace pour sécuriser les ports de commutateur inutilisés et s'aligner sur les principes fondamentaux de sécurité du CCNA.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.