MoyenneChoix multiples

Question d'entraînement 200-301

Quels sont les deux énoncés qui décrivent précisément le comportement des ACL sur les équipements Cisco ?

Choisissez toutes les bonnes réponses.

Bonnes réponses

  • ALes entrées d'ACL sont traitées du haut vers le bas jusqu'à ce qu'une correspondance soit trouvée.
  • BLes ACL se terminent par un deny implicite si le trafic non correspondant atteint la fin.

Explication

Les questions sur les ACL reposent souvent sur la compréhension de la manière dont les équipements Cisco traitent les entrées ligne par ligne. En clair, les entrées d'une ACL sont évaluées du haut vers le bas, et la première instruction correspondante détermine le résultat. Si le trafic atteint la fin sans correspondre à une autorisation, il est bloqué par le deny implicite. Ces deux idées expliquent de nombreux cas de dépannage d'ACL réels. Les mauvaises réponses semblent souvent plausibles car elles empruntent du vocabulaire à d'autres domaines du réseau. Mais les ACL n'évaluent pas systématiquement toutes les lignes avant de trancher, et elles ne se terminent pas par un permit implicite. Une fois que vous retenez que « la première correspondance l'emporte » et qu'il y a un « deny implicite à la fin », de nombreuses questions sur les access-lists deviennent beaucoup plus simples.

Pourquoi chaque option est juste ou fausse

A

Juste

Les entrées d'ACL sont traitées du haut vers le bas jusqu'à ce qu'une correspondance soit trouvée.

Les ACL Cisco IOS sont des listes ordonnées ; chaque paquet est comparé aux access control entries de manière séquentielle, en commençant par la première ligne. Lorsqu'un paquet correspond à une ACE, l'action permit ou deny spécifiée est appliquée immédiatement, et aucune des entrées restantes n'est examinée. Ce comportement de première correspondance est fondamental dans la conception des ACL, ce qui signifie que l'ordre des lignes peut modifier le résultat.

B

Juste

Les ACL se terminent par un deny implicite si le trafic non correspondant atteint la fin.

Si un paquet parcourt chaque entrée d'une ACL sans en correspondre à aucune, le deny implicite à la fin prend effet et supprime silencieusement le paquet. Cette ACE finale intégrée n'agit pas comme une ligne configurée, mais elle se comporte comme 'deny ip any any' pour les IP ACLs. Par conséquent, tout trafic non explicitement autorisé par une entrée précédente est refusé par défaut.

C

Fausse

Les ACL évaluent toujours chaque ligne avant de décider de l'action.

Le traitement des ACL ne nécessite ni n'effectue une analyse complète de chaque ligne ; il s'arrête à la première entrée correspondante. Dès qu'une ACE correspond, l'action permit ou deny résultante est exécutée et l'évaluation cesse. Si aucune correspondance ne se produit, c'est seulement à ce moment-là que le deny implicite de fin s'applique, mais il ne s'agit pas d'une évaluation complète de toutes les lignes, c'est une valeur par défaut finale.

D

Fausse

Les ACL se terminent par un permit implicite sauf configuration contraire.

Cet énoncé est incorrect car les ACL Cisco ne contiennent pas de permit implicite ; elles contiennent un deny implicite comme entrée finale. Sans ACE 'permit any' explicite, tout trafic qui atteint la fin de l'ACL est rejeté. La seule façon d'autoriser le trafic non correspondant est d'ajouter manuellement une instruction permit-all explicite avant ce deny implicite.

E

Fausse

Les ACL s'appliquent uniquement au trafic de Layer 1 et non aux paquets IP.

C'est faux car les ACL fonctionnent au niveau de la Layer 3 et de la Layer 4 du modèle OSI, en filtrant les paquets IP en fonction des adresses source/destination et des numéros de port TCP/UDP. La Layer 1 est la couche physique responsable de la transmission au niveau des bits sur le support, ce que les ACL Cisco n'analysent pas. Les ACL d'entrée et de sortie sur les routeurs et les commutateurs fonctionnent sur le trafic IP, et non sur les signaux physiques.

Pour aller plus loin

Les Access Control Lists (ACLs) sur les équipements Cisco sont des outils de sécurité fondamentaux utilisés pour filtrer le trafic réseau en fonction de critères définis tels que les adresses IP source et destination, les protocoles et les ports. Les ACL fonctionnent principalement au niveau de la Layer 3 (Network Layer) et de la Layer 4 (Transport Layer), permettant un contrôle granulaire sur les paquets autorisés ou refusés à travers les interfaces. Le principe fondamental du traitement des ACL est que chaque ACL se compose de plusieurs entrées ou instructions, chacune spécifiant une condition et une action (permit ou deny). Lorsqu'un paquet arrive sur une interface où une ACL est appliquée, l'équipement évalue les entrées de l'ACL de manière séquentielle, du haut vers le bas. L'évaluation s'arrête immédiatement dès qu'une correspondance est trouvée, et l'action correspondante est appliquée. Si aucune entrée ne correspond au paquet, l'ACL refuse implicitement le paquet à la fin, même si aucune instruction de refus explicite n'existe. Cette règle du deny implicite est une fonctionnalité de sécurité essentielle qui empêche le passage de trafic non intentionnel. Un piège d'examen courant consiste à mal comprendre le comportement du deny implicite ou à supposer que les ACL évaluent toutes les entrées avant de prendre une décision. Certains candidats croient à tort que les ACL autorisent le trafic non correspondant par défaut ou que toutes les lignes sont vérifiées avant une décision. En pratique, la première entrée correspondante détermine le sort du paquet, et les paquets non correspondants sont refusés implicitement. Ce comportement garantit un filtrage prévisible et sécurisé, mais nécessite un ordre minutieux des entrées d'ACL pour éviter de bloquer ou d'autoriser accidentellement du trafic.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.