Bonne réponse
- ADésactiver administrativement les ports de commutateur inutilisés
Explication
La meilleure action consiste à désactiver administrativement les ports inutilisés et à appliquer le durcissement (hardening) approprié. En termes simples, un port inutilisé reste un point d'entrée potentiel s'il demeure actif et non surveillé. Le désactiver réduit l'exposition et s'aligne sur le principe plus large de minimisation de la surface d'attaque inutile. C'est une mesure de durcissement des commutateurs simple mais efficace.
Laisser les ports inutilisés actifs peut sembler pratique, mais cela crée des opportunités pour des connexions non autorisées.
Pour aller plus loin
Les ports de commutateur sur les appareils Cisco fonctionnent à la couche 2 et fournissent des points d'accès physiques permettant aux appareils de se connecter au réseau. Chaque port actif représente un point d'entrée potentiel pour des utilisateurs ou des appareils non autorisés s'il n'est pas sécurisé. La désactivation administrative des ports inutilisés coupe leur connectivité de couche 2, empêchant efficacement tout appareil de communiquer via ces ports. Cette action réduit la surface d'attaque en éliminant les interfaces physiques inutilisées qui pourraient être exploitées pour un accès non autorisé ou des attaques réseau telles que le MAC flooding ou le VLAN hopping.
La décision de désactiver administrativement les ports inutilisés suit les bonnes pratiques de sécurité de Cisco pour le durcissement des commutateurs. Par défaut, les ports sont activés et peuvent acheminer le trafic, donc les laisser actifs sans contrôle expose le réseau à des risques. La désactivation des ports inutilisés est une méthode simple et efficace pour renforcer la sécurité physique. Des mesures supplémentaires telles que l'activation de la port security, la configuration des attributions de VLAN et l'application d'access control lists (ACLs) renforcent encore la protection. En revanche, convertir des ports inutilisés en modes trunk ou les annoncer dans des protocoles de routage comme OSPF ne atténue pas les risques d'exploitation des ports de couche 2 et peut augmenter la complexité ou l'exposition.
Un piège classique d'examen consiste à confondre la sécurité des ports de couche 2 avec les protocoles de routage de couche 3 ou les protocoles de gestion comme Telnet. Par exemple, activer Telnet sur des ports inutilisés ou les annoncer dans OSPF ne sécurise pas le port physique lui-même. De même, convertir des ports inutilisés en ports trunk expose inutilement plusieurs VLANs et augmente les vecteurs d'attaque. Le comportement pratique sur les commutateurs Cisco est que la désactivation administrative des ports bloque immédiatement tout trafic et tout accès, ce qui en fait la première étape la plus efficace pour sécuriser les ports de commutateur inutilisés et s'aligner sur les principes fondamentaux de sécurité du CCNA.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.