MoyenneChoix multiples

Question d'entraînement 200-301

Quelles sont les deux affirmations correctes concernant les ACL IPv4 standard et étendues ?

Choisissez toutes les bonnes réponses.

Bonnes réponses

  • AUne ACL standard correspond uniquement à l'adresse IPv4 source.
  • BUne ACL étendue peut correspondre aux informations de protocole et aux ports de couche 4.

Explication

Les ACL standard filtrent uniquement en fonction de l'adresse IPv4 source, tandis que les ACL étendues peuvent faire correspondre le protocole ainsi que les détails de la source et de la destination, y compris les ports. Les ACL standard étant moins granulaires, elles sont généralement placées au plus près de la destination. Les ACL étendues sont généralement placées au plus près de la source.

Pourquoi chaque option est juste ou fausse

A

Juste

Une ACL standard correspond uniquement à l'adresse IPv4 source.

Une ACL standard évalue les paquets en utilisant uniquement l'adresse IPv4 source dans l'en-tête IP, en ignorant les informations de destination, de protocole et de port. Ce filtrage grossier signifie qu'elle ne peut pas différencier des services comme HTTP et SSH sur le même hôte de destination. Par conséquent, les ACL standard sont généralement placées près de la destination pour éviter de bloquer par inadvertance le trafic vers d'autres réseaux.

B

Juste

Une ACL étendue peut correspondre aux informations de protocole et aux ports de couche 4.

Les ACL étendues analysent l'en-tête IP pour déterminer le type de protocole, tel que TCP, UDP ou ICMP, et peuvent inspecter les ports source et destination de couche 4 pour le trafic TCP et UDP. Cela permet à une règle unique de correspondre à une application spécifique, comme autoriser le HTTP sur le port 80 tout en refusant Telnet sur le port 23 vers la même destination. Les ACL étendues peuvent également faire correspondre des paramètres supplémentaires, notamment les connexions établies et les types de messages ICMP, ce qui leur confère un contrôle beaucoup plus fin.

C

Fausse

Une ACL standard est normalement placée aussi près que possible de la source.

Les ACL standard sont en réalité placées aussi près que possible de la destination, et non de la source, car elles filtrent uniquement sur l'adresse source. Si elles sont appliquées près de la source, une instruction deny (refus) pourrait bloquer tout trafic d'un hôte vers n'importe quelle destination, y compris les réseaux qui devraient être autorisés. Les ACL étendues, avec leur capacité à faire correspondre le protocole et les ports, sont celles qui sont normalement appliquées près de la source pour filtrer le trafic avant qu'il ne consomme de la bande passante.

D

Fausse

Une ACL étendue ne peut pas filtrer le trafic ICMP.

Les ACL étendues peuvent tout à fait filtrer le trafic ICMP car elles peuvent faire correspondre le champ de protocole IP pour ICMP (numéro de protocole 1) et spécifier éventuellement des types et des codes de messages ICMP. Par exemple, une ACL étendue peut autoriser l'echo-request ICMP tout en refusant l'echo-reply, en supprimant sélectivement les réponses ping mais pas les requêtes. Cela contredit l'affirmation selon laquelle les ACL étendues ne peuvent pas filtrer l'ICMP.

E

Fausse

Les deux types d'ACL nécessitent une syntaxe d'ACL nommée pour faire correspondre le trafic.

La syntaxe des ACL numérotées et des ACL nommées est valide pour les ACL standard et étendues dans Cisco IOS ; les ACL numérotées utilisent des plages de numéros définies (standard 1-99 ou 1300-1999, étendues 100-199 ou 2000-2699), tandis que les ACL nommées utilisent un mot descriptif. Le choix de la syntaxe repose sur la préférence administrative et la nécessité de fonctionnalités telles que la modification ou la suppression d'entrées individuelles, et non sur le fait que l'ACL soit standard ou étendue. Par conséquent, la syntaxe d'ACL nommée n'est pas requise pour faire correspondre le trafic avec l'un ou l'autre type.

Pour aller plus loin

Les ACL (Access Control Lists) sont des outils de sécurité fondamentaux dans les réseaux Cisco qui contrôlent le flux de trafic en filtrant les paquets selon des critères définis. Les ACL IPv4 standard filtrent le trafic uniquement sur la base de l'adresse IPv4 source, ce qui les rend plus simples mais moins granulaires. Les ACL IPv4 étendues offrent un filtrage plus détaillé en faisant correspondre les adresses IP source et destination, les protocoles de couche 4 (tels que TCP ou UDP) et les numéros de port, permettant ainsi un contrôle précis du trafic réseau. Le placement des ACL dans un réseau est guidé par leurs capacités de filtrage. Les ACL standard, en raison de leur portée de filtrage limitée, sont généralement placées au plus près de la destination afin d'éviter de bloquer du trafic légitime provenant d'autres sources. En revanche, les ACL étendues, grâce à leur capacité à filtrer des protocoles et des ports spécifiques, sont placées au plus près de la source pour empêcher le trafic indésirable de consommer des ressources réseau. Cisco IOS prend en charge les configurations d'ACL numérotées et nommées pour les deux types, ce qui permet une gestion flexible. Un piège d'examen courant consiste à confondre le placement et les capacités de filtrage des ACL standard et étendues. Les candidats peuvent supposer à tort que les ACL standard filtrent en fonction du protocole ou des ports, ou que les ACL étendues ne peuvent pas filtrer le trafic ICMP. En pratique, les ACL étendues peuvent filtrer l'ICMP, et leurs capacités de filtrage détaillé les rendent adaptées à un filtrage précoce du trafic près de la source. La compréhension de ces distinctions est cruciale pour répondre correctement aux questions de l'examen CCNA et pour la conception de la sécurité réseau pratique.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.