Bonnes réponses
- ALes entrées d'ACL sont traitées du haut vers le bas jusqu'à ce qu'une correspondance soit trouvée.
- BLes ACL se terminent par un deny implicite si le trafic non correspondant atteint la fin.
Explication
Les questions sur les ACL reposent souvent sur la compréhension de la manière dont les équipements Cisco traitent les entrées ligne par ligne. En clair, les entrées d'une ACL sont évaluées du haut vers le bas, et la première instruction correspondante détermine le résultat. Si le trafic atteint la fin sans correspondre à une autorisation, il est bloqué par le deny implicite. Ces deux idées expliquent de nombreux cas de dépannage d'ACL réels.
Les mauvaises réponses semblent souvent plausibles car elles empruntent du vocabulaire à d'autres domaines du réseau. Mais les ACL n'évaluent pas systématiquement toutes les lignes avant de trancher, et elles ne se terminent pas par un permit implicite. Une fois que vous retenez que « la première correspondance l'emporte » et qu'il y a un « deny implicite à la fin », de nombreuses questions sur les access-lists deviennent beaucoup plus simples.
Pour aller plus loin
Les Access Control Lists (ACLs) sur les équipements Cisco sont des outils de sécurité fondamentaux utilisés pour filtrer le trafic réseau en fonction de critères définis tels que les adresses IP source et destination, les protocoles et les ports. Les ACL fonctionnent principalement au niveau de la Layer 3 (Network Layer) et de la Layer 4 (Transport Layer), permettant un contrôle granulaire sur les paquets autorisés ou refusés à travers les interfaces. Le principe fondamental du traitement des ACL est que chaque ACL se compose de plusieurs entrées ou instructions, chacune spécifiant une condition et une action (permit ou deny).
Lorsqu'un paquet arrive sur une interface où une ACL est appliquée, l'équipement évalue les entrées de l'ACL de manière séquentielle, du haut vers le bas. L'évaluation s'arrête immédiatement dès qu'une correspondance est trouvée, et l'action correspondante est appliquée. Si aucune entrée ne correspond au paquet, l'ACL refuse implicitement le paquet à la fin, même si aucune instruction de refus explicite n'existe. Cette règle du deny implicite est une fonctionnalité de sécurité essentielle qui empêche le passage de trafic non intentionnel.
Un piège d'examen courant consiste à mal comprendre le comportement du deny implicite ou à supposer que les ACL évaluent toutes les entrées avant de prendre une décision. Certains candidats croient à tort que les ACL autorisent le trafic non correspondant par défaut ou que toutes les lignes sont vérifiées avant une décision. En pratique, la première entrée correspondante détermine le sort du paquet, et les paquets non correspondants sont refusés implicitement. Ce comportement garantit un filtrage prévisible et sécurisé, mais nécessite un ordre minutieux des entrées d'ACL pour éviter de bloquer ou d'autoriser accidentellement du trafic.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.