DifícilMúltipla escolha

Questão de prática de 200-301

Uma interface de roteador aplica esta ACL inbound:

10 deny tcp any any eq 80

20 permit ip any any

Um usuário relata que a navegação web para um servidor por endereço IP falha, mas o ping funciona. Qual afirmação melhor explica esse comportamento?

Escolha a melhor resposta.

Resposta correta

  • BA ACL bloqueia o HTTP mas permite o ICMP

Explicação

As ACLs são processadas de cima para baixo. A linha 10 nega a porta de destino TCP 80, o que bloqueia o HTTP. A linha 20 então permite todo o tráfego IP restante, incluindo os pacotes de eco ICMP usados pelo ping.

Por que cada alternativa está certa ou errada

A

Incorreta

A ACL bloqueia todo o tráfego porque a primeira entrada é um deny

Esta ACL não aplica um deny geral a cada pacote; a linha 10 tem como alvo específico apenas o TCP. Qualquer pacote que não seja TCP, como o ICMP, passa por essa ACE e continua para o permit ip any any subsequente, que concede permissão. Portanto, a presença de um deny primeiro não bloqueia todo o tráfego quando existe um permit amplo posterior.

B

Correta

A ACL bloqueia o HTTP mas permite o ICMP

O tráfego HTTP é encapsulado em TCP, portanto ele corresponde à primeira ACE, deny tcp any any, e é descartado imediatamente porque as ACLs param na primeira correspondência. O ICMP, no entanto, não é TCP; é um protocolo de Camada 3 separado e, portanto, ignora a linha 10. Em seguida, ele corresponde ao permit ip any any na linha 20, permitindo que o ping seja bem-sucedido.

C

Incorreta

A ACL permite o HTTP porque a linha 20 substitui a linha 10

As Cisco ACLs são avaliadas de cima para baixo e a primeira ACE correspondente decide o destino do pacote; não há conceito de uma linha posterior substituir uma correspondência anterior. Uma requisição HTTP é TCP, portanto ela corresponde à linha 10 antes que a linha 20 possa ser considerada. Portanto, o HTTP é negado, e a linha 20 aplica-se apenas ao tráfego que não correspondeu a nenhuma ACE anterior.

D

Incorreta

A ACL bloqueia o ping porque o ICMP não é explicitamente permitido

A primeira ACE usa a palavra-chave tcp, portanto ela filtra apenas payloads de segmentos TCP; as requisições de eco ICMP usam o protocolo IP 1 e não correspondem a essa linha. A ACL então atinge a instrução permit ip any any posterior, que permite explicitamente todo o tráfego IP, incluindo o ICMP. Assim, o ping é permitido, e não bloqueado, por esta ACL.

Para se aprofundar

As Access Control Lists (ACLs) são ferramentas de segurança fundamentais em redes Cisco que filtram o tráfego com base em critérios definidos. Cada ACL consiste em Access Control Entries (ACEs) que especificam se devem permitir ou negar o tráfego correspondente a determinados protocolos, endereços IP ou portas. Quando um pacote chega a uma interface com uma ACL aplicada inbound, o roteador avalia o pacote em relação a cada ACE em ordem, começando do topo. A primeira ACE que corresponde ao pacote determina a ação tomada, seja permitir ou negar, e nenhuma ACE adicional é verificada. Neste cenário, a ACL tem duas entradas: a linha 10 nega o tráfego TCP destinado à porta 80, que corresponde ao tráfego HTTP, e a linha 20 permite todo o outro tráfego IP. Quando um usuário tenta navegar em um servidor web por endereço IP, a requisição HTTP corresponde à instrução de negação e é bloqueada. No entanto, o ping usa ICMP, que não é a porta TCP 80, portanto, ele não corresponde à entrada de negação. Em vez disso, ele corresponde à instrução permit ip any any, permitindo a passagem dos pacotes de ping. Esse comportamento explica por que o ping funciona, mas a navegação web falha. Uma armadilha comum em exames é entender mal como as ACLs processam as entradas e assumir que instruções de permissão posteriores substituem negações anteriores. Na realidade, a primeira ACE correspondente é aplicada, de modo que a negação na porta TCP 80 efetivamente bloqueia o tráfego HTTP, independentemente da permissão que se segue. Na prática, isso significa que os administradores de rede devem ordenar cuidadosamente as entradas da ACL para evitar o bloqueio não intencional do tráfego desejado. Esse comportamento da ACL é crítico para proteger as redes enquanto mantém caminhos de comunicação legítimos.

Sobre estas questões de prática

Esta é uma das questões de prática originais de 200-301 da Courseiva, escrita para o aprendizado e nunca copiada de provas reais nem de dumps.

Traduzida do original em inglês com IA e conferida quanto ao sentido. Códigos de exame, comandos e nomes de produtos são mantidos como aparecem na prova.