MoyenneChoix unique

Question d'entraînement 200-301

Exhibit

access-list 110 ?

Les utilisateurs de la plage 10.10.10.0/24 doivent être empêchés d'accéder au serveur web situé à l'adresse 172.16.1.10 via HTTP, mais tout le reste du trafic doit être autorisé. Quelle entrée ACL doit apparaître en premier dans l'ACL ?

Choisissez la meilleure réponse.

Bonne réponse

  • Cdeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Explication

L'exigence est spécifique : bloquer le trafic HTTP provenant d'un sous-réseau source vers un serveur spécifique, mais autoriser tout le reste. En clair, vous ne voulez pas couper toute communication vers le serveur ni toute communication provenant des utilisateurs. Vous souhaitez uniquement arrêter le trafic web normal qui utilise le TCP port 80. Cela signifie que l'ACL doit commencer par une instruction deny qui correspond au protocole TCP de 10.10.10.0/24 vers host 172.16.1.10 sur le port de destination eq 80. L'utilisation de `deny ip` bloquerait l'ensemble des protocoles basés sur IP vers cet hôte, ce qui est plus large que l'exigence. L'utilisation du UDP port 80 ne correspond pas au trafic HTTP normal. Et une instruction permit ferait exactement l'inverse de ce qui est demandé.

Pourquoi chaque option est juste ou fausse

A

Fausse

permit tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Cette instruction est erronée car permit effectue exactement l'inverse de l'action requise en autorisant explicitement le trafic du TCP port 80 du sous-réseau 10.10.10.0/24 vers host 172.16.1.10. Dans une Cisco ACL, les règles sont évaluées du haut vers le bas et la première correspondance l'emporte. Par conséquent, si cette instruction permit apparaît avant toute instruction deny, les paquets HTTP seront acheminés et les utilisateurs accèderont avec succès au serveur web, ce qui viole l'exigence. Même si une instruction deny était placée plus tard, elle ne serait jamais évaluée pour ces paquets, faisant de cette instruction permit un échec direct de l'objectif de contrôle d'accès.

B

Fausse

deny ip 10.10.10.0 0.0.0.255 host 172.16.1.10

Cette règle est incorrecte car deny ip correspond à tous les protocoles IP — TCP, UDP, ICMP, GRE, et tous les autres — entre le sous-réseau 10.10.10.0/24 et l'hôte 172.16.1.10, et pas seulement au trafic web. L'exigence demande uniquement d'empêcher les utilisateurs d'accéder au web, donc cette action globale bloquerait également des services légitimes tels que le ping, le DNS, le RDP et toute autre communication IP vers ce serveur. De plus, le protocole ip ne prend pas en charge l'opérateur eq, cette instruction ne peut donc même pas être restreinte à un port spécifique, ce qui en fait une entrée ACL trop large et inadaptée.

C

Juste

deny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Cette entrée d'extended ACL utilise correctement le mot-clé deny avec le protocole tcp, la source 10.10.10.0 0.0.0.255, la destination host 172.16.1.10 et le port de destination eq 80 pour correspondre au trafic HTTP. La navigation web utilisant le TCP port 80, cette instruction bloque exactement les requêtes HTTP des utilisateurs de 10.10.10.0/24 vers ce serveur web spécifique tout en laissant tous les autres protocoles et ports intacts. Le masque générique (wildcard mask) 0.0.0.255 limite la correspondance au sous-réseau 10.10.10.0/24, et le mot-clé explicite host lie la règle à une seule destination, répondant ainsi à l'exigence de sécurité ciblée.

D

Fausse

deny udp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80

Cette option est erronée car elle cible le UDP port 80, alors que le trafic web/HTTP standard est acheminé via le TCP port 80, et non UDP. Une instruction deny udp ... eq 80 n'aurait aucun effet sur les requêtes HTTP réelles de 10.10.10.0/24 vers 172.16.1.10, de sorte que ces utilisateurs pourraient toujours naviguer sur le site web, laissant l'exigence insatisfaite. Inversement, toute application UDP non web utilisant le port 80 pourrait être bloquée par inadvertance, mais cela n'est pas pertinent ici ; le défaut fondamental est d'avoir confondu le protocole de transport pour le trafic HTTP.

Pour aller plus loin

Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que les adresses IP source et destination, les protocoles et les ports. Les ACLs sont traitées de manière séquentielle, et la première règle correspondante détermine si le paquet est autorisé ou refusé. Ce traitement séquentiel signifie que l'ordre des entrées ACL est critique pour obtenir le comportement de filtrage du trafic souhaité. Dans ce scénario, l'objectif est de bloquer le trafic HTTP du sous-réseau 10.10.10.0/24 vers un serveur web spécifique à l'adresse 172.16.1.10, tout en autorisant tout le reste du trafic. Le trafic HTTP utilise le TCP port 80, l'ACL doit donc refuser les paquets TCP destinés au port 80 sur cet hôte. L'entrée ACL correcte est une instruction deny spécifiant TCP, le sous-réseau source, l'hôte de destination et le port de destination eq 80. Cette correspondance précise garantit que seul le trafic HTTP est bloqué et que tout le reste du trafic, y compris les autres ports et protocoles TCP, est autorisé. Un piège d'examen courant consiste à utiliser une instruction deny ip, qui bloque tout le trafic IP du sous-réseau source vers l'hôte de destination, et pas seulement le HTTP. Cela est beaucoup trop large et peut perturber des services légitimes comme SSH ou DNS. Un autre piège consiste à refuser le UDP port 80, ce qui n'a pas de pertinence puisque le HTTP utilise TCP. Il est essentiel de bien comprendre le protocole et le port impliqués. En pratique, cette approche d'ACL permet un contrôle granulaire du trafic, minimisant les interruptions de service non intentionnelles tout en appliquant les politiques de sécurité.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.