DifficileChoix unique

Question d'entraînement 200-301

Exhibit

Observed symptom:
- Internal users can reach internal routes
- Internet browsing fails
- Private source addresses are still seen on outbound WAN traffic

Les utilisateurs d'une agence peuvent accéder aux réseaux internes mais ne peuvent pas naviguer sur Internet. Le routeur dispose d'une route par défaut correcte et le PAT est configuré. Quel élément manquant est la cause la plus probable si les hôtes internes utilisent toujours des adresses sources privées sur le WAN ?

Choisissez la meilleure réponse.

Bonne réponse

  • AUne ACL correcte ou une correspondance de source identifiant les adresses inside local pour le NAT

Explication

Si les hôtes internes apparaissent toujours avec des adresses sources privées du côté WAN, l'élément manquant le plus probable est une correspondance correcte de source NAT inside pour le sous-réseau interne. En clair, le routeur sait où le trafic Internet doit aller car la route par défaut existe, mais il ne traduit pas réellement les adresses privées avant d'envoyer le trafic. Cela signifie que les équipements en amont voient des adresses privées RFC 1918 qui ne sont pas valides sur Internet public et le trafic de retour échoue. Il s'agit d'un modèle de dépannage CCNA courant : le routage et le NAT sont des fonctions distinctes. Une route par défaut valide indique uniquement au routeur où envoyer les paquets. Elle ne les traduit pas automatiquement. Le PAT dépend également d'une ACL ou d'une correspondance de source correcte identifiant quelles adresses internes doivent être traduites. Si cette correspondance est manquante ou erronée, le routeur transmet le trafic mais sans effectuer la traduction nécessaire. C'est pourquoi la correspondance NAT manquante ou incorrecte est la cause racine la plus probable.

Pourquoi chaque option est juste ou fausse

A

Juste

Une ACL correcte ou une correspondance de source identifiant les adresses inside local pour le NAT

Le PAT (surcharge NAT) s'appuie sur une access list ou une route map pour identifier les adresses sources inside local qui sont éligibles à la traduction. Si cette correspondance est manquante ou incorrecte, le routeur possède une route pour les réseaux internes et transmettra les paquets, mais il ne réécrit jamais la source vers l'adresse publique. Par conséquent, les adresses privées sont envoyées sur le WAN sans modification, et le trafic de retour ne peut pas être routé, ce qui correspond exactement au symptôme signalé.

B

Fausse

Une élection de pont racine STP du côté WAN

L'élection de pont racine STP est un mécanisme de prévention des boucles de couche 2 qui fonctionne uniquement au sein de segments LAN commutés ; elle n'intervient pas dans le routage de paquets IP ou le NAT sur une périphérie WAN routée. Une élection de pont racine du côté WAN modifierait la topologie de commutation active mais n'affecterait pas la capacité du routeur à traduire les adresses sources privées. Par conséquent, un problème STP ne peut pas expliquer pourquoi les utilisateurs internes peuvent accéder aux réseaux internes mais que leur trafic quitte le WAN avec des IP privées non traduites.

C

Fausse

Un voice VLAN sur les commutateurs d'accès de l'agence

Un voice VLAN est une fonctionnalité de commutateur de couche d'accès qui transporte le trafic de téléphonie VoIP dans un VLAN séparé étiqueté 802.1Q pour séparer le trafic de données et de voix et appliquer des politiques de QoS. Une mauvaise configuration d'un voice VLAN pourrait perturber l'enregistrement des téléphones ou la qualité des appels, mais elle n'interagit pas avec le processus NAT sur le routeur WAN. Le symptôme concernant la traduction d'adresse source de tout le trafic utilisateur, un défaut de conception de voice VLAN n'est pas une cause racine plausible.

D

Fausse

Une interface de boucle de rétroaction (loopback) avec une adresse IP plus élevée

Une interface de boucle de rétroaction est une interface virtuelle généralement utilisée pour la gestion, un router ID, ou une adresse source stable pour les protocoles de routage ; son adresse IP n'est pas automatiquement utilisée comme adresse de traduction outside pour le NAT. Même si une loopback possède une adresse IP plus élevée, la surcharge NAT nécessite toujours une mise en correspondance explicite d'interface inside-to-outside et une configuration `ip nat outside` sur l'interface WAN réelle. Par conséquent, une interface loopback ne peut pas activer le PAT et n'explique pas l'absence de traduction des sources privées.

Pour aller plus loin

La Network Address Translation (NAT), et plus particulièrement la Port Address Translation (PAT), est essentielle pour permettre à de multiples hôtes internes dotés d'adresses IP privées d'accéder à des réseaux externes comme Internet en utilisant une seule adresse IP publique. Le PAT fonctionne en traduisant les adresses inside local (IP privées) en une adresse inside global valide (IP publique) et en suivant les sessions par les numéros de port. Cette traduction est critique car les adresses IP privées définies par la RFC 1918 ne sont pas routables sur Internet public. Pour que le PAT fonctionne correctement sur les routeurs Cisco, une règle de source NAT inside doit être configurée avec une access control list (ACL) ou une correspondance de source qui identifie explicitement quelles adresses IP internes doivent être traduites. Le routeur utilise cette ACL pour déterminer quels paquets nécessitent une traduction avant de les acheminer vers l'interface WAN. Même si le routeur dispose d'une route par défaut correcte pointant vers Internet, sans cette ACL ou cette correspondance de source, le routeur transmettra les paquets avec des adresses sources privées inchangées, provoquant l'échec du trafic de retour. Un piège d'examen courant consiste à supposer que disposer d'une route par défaut et du PAT configuré suffit pour accéder à Internet. Cependant, si l'ACL NAT ou la correspondance de source est manquante ou incorrecte, le routeur ne traduit pas les adresses inside local, ce qui entraîne des problèmes de connectivité. Concrètement, cela signifie que les hôtes internes peuvent atteindre les réseaux internes mais ne peuvent pas naviguer sur Internet car leurs IP privées ne sont pas traduites en IP publiques valides, ce qui amène les équipements en amont à rejeter le trafic.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.