DifficileChoix unique

Question d'entraînement 200-301

Un utilisateur signale que le SSID d'entreprise est visible et accepte le mot de passe correct, mais que le client aboutit toujours dans un réseau de remédiation en quarantaine. Quel domaine de dépannage est le plus pertinent ?

Choisissez la meilleure réponse.

Bonne réponse

  • ALogique de politique, de rôle ou d'attribution de VLAN post-authentification

Explication

Le domaine de dépannage le plus pertinent est la politique post-authentification ou l'attribution des rôles. Le client voit déjà le SSID et s'authentifie avec succès, de sorte que le problème ne provient pas de la visibilité RF ou d'un échec de mot de passe. Le fait d'aboutir dans un réseau de remédiation indique une décision de politique après l'authentification, telle qu'une attribution de VLAN incorrecte ou un rôle client inadéquat. L'option B (SSID masqué) n'est pas pertinente car le SSID est visible. L'option C (encapsulation PPP) n'affecte pas le placement réseau post-authentification. L'option D (élection DR OSPF) n'est pas liée à l'attribution de VLAN au client.

Pourquoi chaque option est juste ou fausse

A

Juste

Logique de politique, de rôle ou d'attribution de VLAN post-authentification

Ce symptôme se produit après que le client s'est authentifié avec succès, ce qui signifie que l'anomalie réside dans la manière dont l'AP ou le contrôleur autorise la session. Les politiques post-authentification, les attributions de rôles ou la sélection de VLAN déterminent le segment de réseau et le niveau d'accès reçus par le client. Si cette logique est mal appliquée, le client peut avoir des identifiants valides tout en étant placé dans le mauvais VLAN ou se voir refuser les services, ce qui correspond exactement au comportement décrit.

B

Fausse

Si le SSID est masqué au lieu d'être diffusé

Un SSID masqué n'est pas diffusé dans les trames beacon, mais l'énoncé indique que le SSID d'entreprise est visible et que le client peut le voir et le rejoindre. Étant donné que le client voit déjà le SSID et s'y associe avec le mot de passe correct, la visibilité du SSID n'est pas en cause. Le problème signalé se produit uniquement après l'authentification, de sorte que le masquage du SSID ne peut pas être la cause racine.

C

Fausse

Si la liaison montante (uplink) de l'AP utilise l'encapsulation PPP

Le PPP (Point-to-Point Protocol) est une encapsulation de couche 2 utilisée presque exclusivement sur les liaisons série WAN, et non sur les liaisons montantes Ethernet ou 802.11 des AP. La liaison montante d'un AP utiliserait Ethernet ou un trunk VLAN routé, et l'encapsulation PPP n'influencerait pas la classification d'un client WLAN après l'authentification. Étant donné que le client s'est déjà authentifié avec succès, le tramage PPP sur toute liaison externe n'a aucun rapport avec l'attribution de VLAN ou de rôle.

D

Fausse

Si les routeurs désignés OSPF sont élus correctement

L'élection du DR/BDR d'Ospf contrôle la manière dont les routeurs échangent des annonces d'état de liens sur un segment à diffusion et constitue un processus de routage de couche 3, et non une procédure d'autorisation de la couche d'accès. Le problème du client se manifeste après une authentification WLAN réussie, lors du placement de VLAN ou de rôle post-authentification. Une élection DR mal configurée pourrait créer un trou noir (black-hole) pour le routage inter-subnets, mais elle ne modifierait pas le VLAN ou le rôle de politique attribué à un client sans fil fraîchement associé, elle ne peut donc pas expliquer le symptôme décrit.

Pour aller plus loin

La logique de politique, de rôle ou d'attribution de VLAN post-authentification est un concept essentiel dans le contrôle d'accès aux réseaux sans fil (WLAN). Une fois qu'un client s'est authentifié avec succès sur un SSID d'entreprise en utilisant le mot de passe correct, l'infrastructure réseau applique des politiques qui déterminent le niveau d'accès réseau du client. Ces politiques attribuent souvent le client à des VLAN ou des rôles spécifiques qui contrôlent l'accès aux ressources ou aux réseaux de quarantaine. Ce mécanisme garantit que seuls les appareils conformes ou autorisés obtiennent un accès réseau complet, tandis que les autres sont restreints pour des vérifications de remédiation ou de sécurité. Dans les environnements sans fil Cisco, le point d'accès ou le wireless LAN controller utilise des attributs RADIUS ou des règles de politique internes pour attribuer des VLAN ou des rôles après l'authentification. Si un client aboutit toujours dans un réseau de remédiation en quarantaine malgré une authentification réussie, cela indique que la logique de politique post-authentification classe incorrectement le client ou que l'attribution du VLAN est mal configurée. Cette classification peut reposer sur l'état de l'appareil (posture), des vérifications de conformité ou des rôles d'utilisateur, et elle est distincte du processus d'authentification initial. Un piège classique d'examen consiste à confondre les problèmes de connectivité de base tels que la visibilité du SSID ou l'exactitude du mot de passe avec les problèmes de politique post-authentification. Bien que le client puisse voir et rejoindre le SSID et s'authentifier, le moteur de politique du réseau peut toujours restreindre l'accès en plaçant le client dans un VLAN de quarantaine. La compréhension de cette distinction permet d'éviter de diagnostiquer à tort le problème comme une panne sans fil ou d'authentification, en se concentrant plutôt sur la couche de politique et d'attribution de VLAN où réside le véritable problème.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.