MédiaMúltipla escolha

Questão de prática de 200-301

Exhibit

SW1# show port-security interface gi1/0/5
Port Security              : Enabled
Port Status                : Secure-up
Violation Mode             : Restrict
Maximum MAC Addresses      : 2
Current MAC Addresses      : 2

A port security está habilitada com um máximo de 2 MAC addresses, mas um terceiro dispositivo conectado através de um small hub causa uma violação. Qual resultado é esperado no restrict mode?

Escolha a melhor resposta.

Resposta correta

  • BFrames do MAC desconhecido são descartados e a violação é contabilizada

Explicação

No restrict mode, o switch descarta frames de source MAC addresses desconhecidos e incrementa o contador de violação, mas a porta permanece ativa. Isso é menos disruptivo do que o shutdown mode.

Por que cada alternativa está certa ou errada

A

Incorreta

A porta entra imediatamente no estado err-disabled

O modo err-disable imediato é o default shutdown violation mode, que desativa a porta inteiramente e para todo o tráfego nela. No entanto, o cenário descreve um máximo de 2 MAC addresses com o comportamento específico de descartar frames desconhecidos enquanto conta as violações — isso é o restrict mode, não o shutdown. Portanto, a porta não entra em err-disabled nesta configuração; ela permanece operacional enquanto apenas os frames ofensivos são descartados.

B

Correta

Frames do MAC desconhecido são descartados e a violação é contabilizada

No restrict mode, a porta permanece em serviço, mas qualquer frame com um source MAC address que excede o máximo configurado de 2 é descartado, e o switch incrementa o contador de violação da port security. Esse comportamento corresponde exatamente à descrição da questão: o MAC desconhecido não é aprendido, a porta não é desativada e a violação é registrada para troubleshooting. Assim, a ação correta para um terceiro MAC sob um máximo de 2 é descartar o frame e contabilizar a violação.

C

Incorreta

O switch aprende o terceiro MAC automaticamente após 30 segundos

O máximo configurado de 2 MAC addresses é um limite rígido, portanto o switch nunca aprenderá automaticamente um terceiro MAC address, mesmo após o término de um temporizador. No restrict mode, os frames de um source MAC desconhecido são descartados e o contador de violação é incrementado, e não aprendidos e adicionados à tabela MAC. O intervalo de aging de 30 segundos aplica-se ao envelhecimento do MAC address na tabela, mas não redefine ou estende o máximo da port security.

D

Incorreta

O STP bloqueia a porta até que a tabela MAC expire

O STP (Spanning Tree Protocol) opera para evitar loops de Camada 2 bloqueando caminhos redundantes, e não para impor limites de port security. Uma violação de port security não faria o STP bloquear a porta; o bloqueio do STP é independente dos limites de aprendizado de MAC address. Além disso, a expiração da tabela MAC não resolveria uma violação de segurança, pois o restrict mode continua descartando e contabilizando violações em vez de reabilitar a porta após um timeout.

Para se aprofundar

A port security é um recurso de segurança de Camada 2 em switches Cisco que restringe a entrada em uma interface, limitando e identificando os MAC addresses das estações autorizadas a acessar a porta. Esse recurso é essencial para evitar que dispositivos não autorizados se conectem à rede por meio de pontos de acesso físicos. Quando habilitada, o switch aprende MAC addresses até um máximo configurado e aplica políticas quando ocorrem violações, como quando um MAC address desconhecido tenta enviar frames através da porta. O comportamento da port security em caso de violação depende do violation mode configurado. No restrict mode, o switch descarta frames de qualquer MAC address que exceda o máximo permitido e incrementa um contador de violação, mas a porta permanece ativa e encaminhando tráfego. Esse modo permite que os administradores de rede monitorem violações sem interromper a conectividade da rede. Em contraste, o shutdown mode desativa imediatamente a porta, colocando-a em um estado err-disabled, exigindo recuperação manual. O protect mode descarta silenciosamente os frames violadores sem incrementar contadores ou desativar a porta. Uma armadilha comum em exames é confundir o restrict mode com o shutdown mode. O restrict mode não desativa a porta, apenas descarta frames não autorizados e conta as violações, o que é menos disruptivo em ambientes onde o uptime é crítico. Além disso, quando vários dispositivos se conectam por meio de um hub a uma única porta, o MAC address de cada dispositivo conta para o limite máximo da port security, podendo causar violações se o limite for excedido. Compreender esses comportamentos ajuda no projeto de políticas de acesso à rede seguras e resilientes alinhadas aos fundamentos de segurança do Cisco CCNA.

Sobre estas questões de prática

Esta é uma das questões de prática originais de 200-301 da Courseiva, escrita para o aprendizado e nunca copiada de provas reais nem de dumps.

Traduzida do original em inglês com IA e conferida quanto ao sentido. Códigos de exame, comandos e nomes de produtos são mantidos como aparecem na prova.