Bonne réponse
- BDynamic ARP Inspection
Explication
La Dynamic ARP Inspection compare les informations ARP à des liaisons de confiance, souvent apprises via le DHCP snooping, afin de bloquer les paquets ARP falsifiés.
Quelle fonction de sécurité de switch utilise les liaisons DHCP snooping pour valider les paquets ARP et aider à stopper l'ARP spoofing ?
Choisissez la meilleure réponse.
Bonne réponse
La Dynamic ARP Inspection compare les informations ARP à des liaisons de confiance, souvent apprises via le DHCP snooping, afin de bloquer les paquets ARP falsifiés.
PortFast
PortFast est une fonction du Spanning Tree Protocol (STP) qui fait passer immédiatement un port de switch à l'état de transfert pour prendre en charge les périphériques d'extrémité tels que les stations de travail ou les serveurs, en contournant les délais d'écoute et d'apprentissage du STP. Il n'inspecte ni ne valide le trafic ARP et n'a aucun lien avec les liaisons DHCP snooping, car son unique objectif est d'accélérer la convergence du réseau pour la connectivité d'extrémité. Ainsi, PortFast n'a aucun rapport avec la fonction de sécurité décrite dans la question.
Dynamic ARP Inspection
La Dynamic ARP Inspection (DAI) valide les paquets ARP dans un VLAN en croisant l'adresse IP et l'adresse MAC de l'expéditeur avec la table de liaison DHCP snooping, qui est construite à partir des échanges de messages DHCP. La DAI intercepte toutes les requêtes et réponses ARP sur les interfaces non fiables et supprime tout paquet dont la correspondance IP-MAC n'est pas présente ou valide dans cette table. Cette dépendance directe vis-à-vis des liaisons DHCP snooping est le mécanisme précis qui atténue l'ARP spoofing, faisant de la DAI la bonne réponse.
UDLD
L'Unidirectional Link Detection (UDLD) est un protocole de couche 2 qui détecte les conditions anormales où un lien en fibre transmet des trames dans une direction mais ne reçoit rien en retour, généralement en raison d'émetteurs-récepteurs mal configurés ou de défauts physiques. UDLD envoie des trames de protocole périodiques (similaires aux BPDUs) et finit par désactiver l'interface pour éviter les boucles de routage, mais il n'analyse pas le contenu ARP et n'utilise pas les liaisons DHCP snooping. Par conséquent, UDLD traite l'intégrité des liens des couches physique et liaison de données, et non l'ARP spoofing.
Préemption HSRP
La préemption HSRP est une fonction du Hot Standby Router Protocol qui permet à un routeur de secours de devenir le routeur actif lorsque sa priorité configurée est supérieure à celle du routeur actif actuel, garantissant un basculement déterministe dans un environnement de redondance de premier saut. Ce processus fonctionne au niveau de la couche de routage IP et traite exclusivement du transfert du trafic vers la passerelle par défaut, et non de la validation des trames ARP. Étant donné que la préemption dépend des valeurs de priorité et des transitions d'état plutôt que des liaisons DHCP snooping, ce n'est pas le bon choix.
La Dynamic ARP Inspection (DAI) est une fonction de sécurité implémentée sur les switches Cisco pour empêcher les attaques d'ARP spoofing. L'ARP spoofing se produit lorsqu'un périphérique malveillant envoie des messages ARP falsifiés sur un LAN, associant son adresse MAC à l'adresse IP d'un autre hôte, ce qui peut mener à des attaques de type man-in-the-middle ou à un déni de service. La DAI fonctionne en interceptant tous les paquets ARP sur les ports non fiables et en les validant par rapport à une base de données de confiance de liaisons IP-MAC, généralement apprises via le DHCP snooping. Cela garantit que seuls les requêtes et réponses ARP légitimes sont acheminées, bloquant tout paquet ARP falsifié ou malveillant. Le processus de validation de la DAI repose fortement sur les liaisons DHCP snooping, qui enregistrent l'adresse IP, l'adresse MAC, la durée du bail, le type de liaison, le VLAN et l'interface des clients DHCP. Lorsqu'un paquet ARP est reçu, la DAI compare l'adresse IP et l'adresse MAC de l'expéditeur avec la table DHCP snooping. Si le paquet ne correspond pas à une liaison valide ou provient d'un port non fiable, la DAI supprime le paquet. Ce mécanisme arrête efficacement l'ARP spoofing en s'assurant que seuls les paquets ARP avec des correspondances IP-MAC valides sont autorisés, protégeant ainsi l'intégrité du réseau de couche 2. Un piège fréquent d'examen consiste à confondre la DAI avec d'autres fonctions de sécurité telles que PortFast, UDLD ou la préemption HSRP. PortFast accélère la convergence STP mais ne valide pas les paquets ARP. UDLD détecte les liens unidirectionnels mais n'inspecte pas le trafic ARP. La préemption HSRP gère la redondance de premier saut et ne fournit pas de sécurité ARP. Comprendre que la DAI utilise spécifiquement les liaisons DHCP snooping pour valider les paquets ARP est essentiel pour répondre correctement aux questions sur les fonctions de sécurité des switches qui préviennent l'ARP spoofing.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.