CiscoCISCO Adv. Routing Services (ENARSI) 300-410 Certification
·CN
·更新于 16 Aug 2026
控制平面策略(Control Plane Policing)应将入站 SSH 限制为 500 kbps,适用于 10.10.10.0/24 和 192.168.10.0/24。ACL 100 当前允许 ip 10.10.10.0/24 any 和 tcp 192.168.10.0/24 eq 23;class-map 匹配 ACL 100;策略应用于接口 E0/0 和 E0/1。CoPP 未强制执行 SSH。哪种配置可以解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: no access-list 100 access-list 100 permit tcp 10.10.10.0 0.0.0.255 any eq 22 access-list 100 permit tcp 192.168.10.0 0.0.0.255 any eq 22 ! interface E0/0 no service-policy input PM-COPP ! interface E0/1 no service-policy input PM-COPP ! control-plane service-policy input PM-COPP.
为什么这是答案
正确答案解决了两个关键问题。首先,原始 ACL 100 配置错误,它允许 IP 流量(而不是 TCP)和 Telnet (eq 23),而不是 SSH (eq 22)。新的 ACL 正确地匹配了来自指定源网络的 SSH 流量。其次,CoPP 策略应用于接口 E0/0 和 E0/1 是不正确的。控制平面策略(CoPP)必须直接应用于控制平面,而不是单个接口。通过从接口上移除策略并将其应用到 control-plane,可以确保 SSH 流量在到达路由器的 CPU 之前得到正确的限制。
其他选项不正确的原因:
仅修改 ACL 而不将策略应用到控制平面,CoPP 仍然无法生效。
仅将策略从接口移除并应用到控制平面,但 ACL 仍然错误,导致 SSH 流量无法被正确匹配。
尝试修改策略映射中的 police 命令是多余的,因为原始的 police 命令语法是正确的,问题不在于此。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡