Bonne réponse
- Cdeny tcp 10.10.10.0 0.0.0.255 host 172.16.1.10 eq 80
Explication
L'exigence est spécifique : bloquer le trafic HTTP provenant d'un sous-réseau source vers un serveur spécifique, mais autoriser tout le reste. En clair, vous ne voulez pas couper toute communication vers le serveur ni toute communication provenant des utilisateurs. Vous souhaitez uniquement arrêter le trafic web normal qui utilise le TCP port 80. Cela signifie que l'ACL doit commencer par une instruction deny qui correspond au protocole TCP de 10.10.10.0/24 vers host 172.16.1.10 sur le port de destination eq 80.
L'utilisation de `deny ip` bloquerait l'ensemble des protocoles basés sur IP vers cet hôte, ce qui est plus large que l'exigence. L'utilisation du UDP port 80 ne correspond pas au trafic HTTP normal. Et une instruction permit ferait exactement l'inverse de ce qui est demandé.
Pour aller plus loin
Les Access Control Lists (ACLs) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui filtrent le trafic en fonction de critères définis tels que les adresses IP source et destination, les protocoles et les ports. Les ACLs sont traitées de manière séquentielle, et la première règle correspondante détermine si le paquet est autorisé ou refusé. Ce traitement séquentiel signifie que l'ordre des entrées ACL est critique pour obtenir le comportement de filtrage du trafic souhaité.
Dans ce scénario, l'objectif est de bloquer le trafic HTTP du sous-réseau 10.10.10.0/24 vers un serveur web spécifique à l'adresse 172.16.1.10, tout en autorisant tout le reste du trafic. Le trafic HTTP utilise le TCP port 80, l'ACL doit donc refuser les paquets TCP destinés au port 80 sur cet hôte. L'entrée ACL correcte est une instruction deny spécifiant TCP, le sous-réseau source, l'hôte de destination et le port de destination eq 80. Cette correspondance précise garantit que seul le trafic HTTP est bloqué et que tout le reste du trafic, y compris les autres ports et protocoles TCP, est autorisé.
Un piège d'examen courant consiste à utiliser une instruction deny ip, qui bloque tout le trafic IP du sous-réseau source vers l'hôte de destination, et pas seulement le HTTP. Cela est beaucoup trop large et peut perturber des services légitimes comme SSH ou DNS. Un autre piège consiste à refuser le UDP port 80, ce qui n'a pas de pertinence puisque le HTTP utilise TCP. Il est essentiel de bien comprendre le protocole et le port impliqués. En pratique, cette approche d'ACL permet un contrôle granulaire du trafic, minimisant les interruptions de service non intentionnelles tout en appliquant les politiques de sécurité.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.