DifícilMúltipla escolha

Questão de prática de 200-301

Uma switchport conectada à estação de trabalho de um usuário é colocada na VLAN 30. O administrador também deseja impedir que essa porta aprenda mais do que um endereço MAC. Qual recurso deve ser configurado?

Escolha a melhor resposta.

Resposta correta

  • APort security

Explicação

O recurso correto é o port security. Em termos práticos, o port security permite que o administrador controle quantos endereços MAC podem ser aprendidos em uma switchport e o que acontece se esse limite for excedido. Isso a torna uma opção ideal para uma access port voltada para o usuário, onde um único endpoint é esperado e dispositivos extras não gerenciados não são permitidos. Essa é uma técnica comum de endurecimento (hardening) da camada de acesso. A atribuição de VLAN controla a qual local o tráfego pertence, mas não limita quem ou o que pode aparecer na porta. O port security adiciona essa segunda camada de controle.

Por que cada alternativa está certa ou errada

A

Correta

Port security

O port security restringe diretamente o número de endereços MAC exclusivos que podem ser aprendidos em uma switchport, tipicamente uma access port conectada à estação de trabalho de um usuário final. Ao configurar uma contagem máxima de endereços MAC (por exemplo, `switchport port-security maximum 1`) e modos de violação como shutdown ou restrict, ele mitiga ataques de MAC flooding e impede que dispositivos não autorizados se conectem a essa interface específica. Esse recurso opera inteiramente na camada 2 e foi projetado precisamente para proteger switchports voltadas para o usuário.

B

Incorreta

EtherChannel

O EtherChannel é um mecanismo de agregação de links que combina várias interfaces físicas em um único pacote lógico para aumentar a taxa de transferência e fornecer redundância. Ele opera na camada de enlace de dados e não impõe nenhum limite sobre o número de endereços MAC aprendidos — na verdade, ele permite que todos os endereços MAC dos dispositivos conectados passem pelo link agregado. Configurar o EtherChannel em uma porta de estação de trabalho de usuário seria irrelevante para a segurança da porta, pois ele aborda largura de banda e tolerância a falhas, e não controle de acesso ou restrição de endereços MAC.

C

Incorreta

OSPF passive-interface

O OSPF passive-interface não se aplica à segurança de switchports porque é um recurso de protocolo de roteamento usado para suprimir pacotes hello e atualizações de roteamento do OSPF em uma interface específica, normalmente para evitar a formação de adjacências em links que não são de roteadores. Esse parâmetro se aplica apenas a processos de roteamento da Camada 3 e não tem efeito sobre o comportamento de switching da Camada 2, o aprendizado de endereços MAC ou a segurança de uma access port conectada a uma estação de trabalho. Ele não limita nem monitora endereços MAC de forma alguma, portanto não pode atender ao requisito descrito na questão.

D

Incorreta

Native VLAN

A native VLAN é irrelevante porque é uma característica de trunk links 802.1Q, onde designa a VLAN que transporta quadros não marcados (untagged) em uma trunk port. Embora uma switchport possa ser atribuída a uma VLAN, o conceito de native VLAN não envolve nenhuma forma de restrição de endereço MAC, port security ou controle de acesso — ele meramente define a associação de VLAN para tráfego não marcado em um trunk. Uma estação de trabalho de usuário conectada a uma access port usa a access VLAN atribuída, e não a native VLAN, e a configuração da native VLAN não oferece proteção contra endereços MAC não autorizados.

Para se aprofundar

O port security é um recurso de switches Cisco Catalyst que restringe o número de endereços MAC aprendidos em uma única switchport. Ele é usado principalmente em access ports conectadas a dispositivos finais como estações de trabalho, impressoras ou telefones IP para aprimorar a segurança, impedindo a conexão de dispositivos não autorizados. Quando ativado, o port security pode limitar o número máximo de endereços MAC aprendidos dinamicamente ou permitir a configuração de endereços MAC estáticos. Se o limite for excedido, o switch pode tomar ações predefinidas, como desativar (shutdown) a porta, descartar pacotes de endereços MAC desconhecidos ou gerar alertas. A decisão de usar o port security envolve a configuração do número máximo permitido de endereços MAC em uma porta, tipicamente definido como um para estações de trabalho de usuários para evitar que vários dispositivos compartilhem a mesma porta. Esse recurso complementa a atribuição de VLAN controlando não apenas a segregação de tráfego, mas também o acesso de dispositivos na Camada 2. O port security impõe uma política rígida que ajuda a mitigar riscos como ataques de MAC flooding ou conexões de dispositivos não autorizados, os quais as VLANs sozinhas não conseguem prevenir. O switch monitora os endereços MAC aprendidos na porta e aplica os limites configurados de acordo. Uma armadilha comum em exames é confundir o port security com outros recursos de Camada 2 ou de roteamento, como EtherChannel, native VLAN ou OSPF passive-interface. O EtherChannel agrega links e não limita endereços MAC. A native VLAN está relacionada a trunk ports e não restringe o aprendizado de MAC. O OSPF passive-interface é uma configuração de protocolo de roteamento sem relação com a segurança de switchports. Compreender que o port security controla especificamente o aprendizado de endereços MAC em access ports é fundamental para responder corretamente a perguntas sobre como limitar endereços MAC em uma switchport.

Sobre estas questões de prática

Esta é uma das questões de prática originais de 200-301 da Courseiva, escrita para o aprendizado e nunca copiada de provas reais nem de dumps.

Traduzida do original em inglês com IA e conferida quanto ao sentido. Códigos de exame, comandos e nomes de produtos são mantidos como aparecem na prova.