DifficileChoix unique

Question d'entraînement 200-301

Pourquoi le fait de désactiver administrativement les ports de commutateur inutilisés est-il considéré comme une bonne pratique de hardening utile ?

Choisissez la meilleure réponse.

Bonne réponse

  • AParce que cela réduit la surface d'attaque en supprimant les points de connexion actifs inutilisés.

Explication

Les ports actifs inutilisés créent une exposition inutile. En pratique, si un port n'est pas nécessaire, le laisser actif donne à quelqu'un l'opportunité de connecter un appareil alors qu'aucun besoin professionnel légitime n'existe. Désactiver le port supprime ce point d'accès et réduit la surface d'attaque. Il s'agit d'une mesure de hardening simple mais efficace. Elle ne remplace pas d'autres contrôles, mais elle supprime un risque qui n'a pas lieu d'exister au départ.

Pourquoi chaque option est juste ou fausse

A

Juste

Parce que cela réduit la surface d'attaque en supprimant les points de connexion actifs inutilisés.

Lorsqu'un port est laissé activé mais inutilisé, il reste un point de connexion actif sur lequel un attaquant pourrait se brancher, obtenant potentiellement un accès réseau non autorisé. Le désactiver administrativement place l'interface dans un état administrativement inactif, ce qui désactive la liaison à la couche 1/2 et supprime effectivement cette exposition. Cela réduit la surface d'attaque en éliminant les points d'entrée évitables dans le réseau.

B

Fausse

Parce que cela force tous les utilisateurs à gérer les appareils avec SSH.

La désactivation d'un port de commutateur n'affecte que l'état de la liaison de couche 2 et n'a aucune incidence sur les protocoles du plan de gestion comme SSH. L'accès SSH est configuré globalement via les lignes VTY, le transport input et une clé RSA, et s'applique à la gestion des appareils, et non au statut activé/désactivé des ports destinés aux utilisateurs. Par conséquent, l'arrêt des ports inutilisés ne peut pas forcer les utilisateurs à adopter SSH pour la gestion des appareils.

C

Fausse

Parce que cela convertit les ports restants en trunks.

Désactiver administrativement un port modifie uniquement le statut d'administration de cette interface à 'down' ; cela ne modifie pas le mode de commutation (access ou trunk) d'une autre interface. Le trunking est explicitement configuré par interface avec des commandes telles que 'switchport mode trunk' et est utilisé pour transporter plusieurs VLAN, et non pour désactiver des ports. Ainsi, l'arrêt d'un port n'a aucun rapport avec la conversion en trunk.

D

Fausse

Parce que cela remplace la segmentation VLAN.

Désactiver un port inutilisé désactive simplement cette liaison physique, mais cela ne classe pas ou n'isole pas le trafic entre les VLAN. La segmentation VLAN utilise le balisage 802.1Q et des domaines de broadcast séparés pour gérer le flux de trafic et la sécurité aux couches 2 et 3, tandis que l'arrêt du port est un contrôle binaire marche/arrêt. Ce sont des mécanismes fondamentalement différents : l'un supprime la connectivité, l'autre crée des frontières logiques.

Pour aller plus loin

La désactivation administrative des ports de commutateur inutilisés est une pratique fondamentale de hardening de la sécurité dans les réseaux Cisco. Les ports de commutateur qui sont activés mais non utilisés représentent des points d'entrée potentiels pour des appareils non autorisés, augmentant la surface d'attaque du réseau. En désactivant ces ports, les administrateurs réseau suppriment efficacement ces points d'accès physiques inutilisés, réduisant ainsi le risque d'accès non autorisé ou de compromission du réseau. Cette pratique complète d'autres mesures de sécurité telles que la segmentation VLAN et les access control lists (ACL) en minimisant l'exposition au niveau de la couche physique. La décision de désactiver administrativement les ports inutilisés suit une règle simple : si un port n'est pas requis pour des opérations professionnelles ou réseau légitimes, il doit être désactivé pour empêcher toute connexion non intentionnelle. Les commutateurs Cisco permettent aux administrateurs de désactiver manuellement les ports à l'aide de la commande "shutdown" en mode de configuration d'interface. Cela empêche le port de transférer du trafic ou d'apprendre les adresses MAC, l'isolant ainsi efficacement du réseau. Cette méthode est préférable à celle qui consiste à laisser les ports dans un état actif sans appareil connecté, car elle ferme de manière proactive une vulnérabilité potentielle. Un piège classique d'examen consiste à confondre la désactivation des ports avec d'autres contrôles de sécurité tels que la segmentation VLAN ou l'application de protocoles de gestion sécurisés comme SSH. Bien que les VLAN séparent logiquement le trafic et que SSH sécurise la gestion des appareils, la désactivation des ports inutilisés supprime physiquement les points d'accès et ne remplace pas ces contrôles. En pratique, laisser des ports inutilisés activés peut permettre à des attaquants de connecter des appareils pirates ou de lancer des attaques telles que le MAC flooding. Par conséquent, la désactivation des ports inutilisés est une mesure de sécurité de la couche physique simple mais efficace qui réduit les risques sans impacter les fonctions réseau légitimes.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.