MoyenneChoix unique

Question d'entraînement 200-301

Quelle fonctionnalité permet d'empêcher un serveur DHCP pirate d'attribuer des adresses sur un réseau de campus commuté ?

Choisissez la meilleure réponse.

Bonne réponse

  • BDHCP snooping

Explication

Le DHCP snooping classe les interfaces comme de confiance ou non et peut bloquer les réponses de serveurs DHCP non autorisés arrivant sur des ports non de confiance.

Pourquoi chaque option est juste ou fausse

A

Fausse

PortFast

Le PortFast est une amélioration du Spanning Tree Protocol (STP) appliquée aux ports d'accès qui fait passer immédiatement le port de l'état de blocage à l'état de transmission, en contournant les états d'écoute et d'apprentissage pour réduire le temps d'attente d'un hôte avant d'envoyer du trafic. Il s'agit d'une optimisation de la convergence pour les périphériques d'extrémité et il ne comprend pas la sémantique du protocole DHCP, de sorte qu'il ne peut pas différencier une réponse de serveur DHCP valide d'une réponse malveillante. En fait, connecter un serveur DHCP pirate à un port pourvu de PortFast lui permettrait toujours de transmettre des messages DHCPOFFER à moins qu'une fonctionnalité distincte telle que le DHCP snooping ne les supprime explicitement.

B

Juste

DHCP snooping

Le DHCP snooping est une fonctionnalité de sécurité de couche 2 sur les commutateurs qui filtre le trafic DHCP en désignant des ports de confiance (généralement des liaisons montantes vers des serveurs DHCP connus) et des ports non de confiance (ports d'accès des utilisateurs finaux). Il construit une table de liaison DHCP de baux légitimes et supprime les messages DHCPOFFER ou DHCPACK arrivant sur des ports non de confiance, ce qui empêche directement un serveur DHCP pirate d'attribuer avec succès des adresses IP. C'est l'atténuation standard contre les attaques de serveurs DHCP pirates.

C

Fausse

HSRP

L'Hot Standby Router Protocol (HSRP) est un protocole de redondance de premier saut (First Hop Redundancy Protocol) de Cisco qui fournit une redondance de passerelle par défaut en permettant à plusieurs routeurs de partager une adresse IP virtuelle, effectuant un basculement transparent si le routeur actif devient indisponible. Il fonctionne à la couche 3 et gère l'état du routeur pour la disponibilité de la passerelle, mais il n'inspecte pas, ne filtre pas, ne suit pas les messages DHCP et ne maintient pas de liaisons de baux. Étant donné que sa seule fonction est la résilience de la passerelle, un serveur DHCP pirate connecté directement au LAN reste totalement indétecté et non bloqué par l'HSRP.

D

Fausse

LLDP

Le Link Layer Discovery Protocol (LLDP) est un protocole standard ouvert IEEE 802.1AB utilisé pour annoncer l'identité, les capacités et les adresses de gestion d'un équipement à des voisins directement connectés, facilitant la découverte de la topologie réseau et la gestion des inventaires. Les trames LLDP sont envoyées périodiquement sous forme de paquets multicast et sont traitées par la pile de liaison de données ; le protocole n'inspecte ni le port UDP 67/68 ni n'applique aucune politique de sécurité DHCP. Par conséquent, le LLDP ne donne aucune visibilité sur les transactions DHCP et ne peut pas empêcher un serveur DHCP pirate de répondre aux requêtes des clients.

Pour aller plus loin

Le DHCP snooping est une fonctionnalité de sécurité implémentée sur les commutateurs Cisco pour protéger le réseau contre les serveurs DHCP pirates. Elle fonctionne en surveillant les messages DHCP échangés entre les clients et les serveurs et en classant les ports du commutateur comme de confiance (trusted) ou non (untrusted). Les ports de confiance sont ceux connectés aux serveurs DHCP légitimes, tandis que les ports non de confiance sont généralement des ports d'accès connectés aux clients. Le DHCP snooping filtre les réponses des serveurs DHCP sur les ports non de confiance, bloquant ainsi toute offre ou acquisition DHCP non autorisée susceptible d'attribuer des adresses IP incorrectes. Lorsque le DHCP snooping est activé, le commutateur construit une table de liaison DHCP (binding table) qui enregistre les adresses MAC des clients, les adresses IP, les durées de bail et les ports associés. Cette table aide le commutateur à appliquer des politiques d'attribution d'adresses IP et prend en charge d'autres fonctionnalités de sécurité telles que l'IP source guard et l'inspection ARP dynamique (DAI). Le processus de décision consiste à faire confiance aux messages des serveurs DHCP uniquement provenant des ports explicitement configurés comme de confiance, empêchant ainsi les serveurs DHCP pirates d'attribuer des adresses sur le réseau. Un piège d'examen courant consiste à confondre le DHCP snooping avec d'autres fonctionnalités telles que le PortFast ou l'HSRP. Le PortFast accélère les transitions de port du spanning-tree mais ne fournit pas de sécurité DHCP. L'HSRP offre une redondance de passerelle mais ne contrôle pas le trafic DHCP. Le LLDP est un protocole de découverte sans rapport avec la sécurité DHCP. En pratique, l'activation du DHCP snooping est essentielle dans les réseaux de campus pour maintenir l'intégrité des adresses IP et empêcher les attaquants de perturber la connectivité réseau en introduisant des serveurs DHCP pirates.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.