Cisco 200-301: Sécurité des réseaux et contrôle d'accès — Guide d'étude

Fait partie du Cisco CCNA 200-301 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La sécurité réseau et le contrôle d’accès garantissent que seules les entités autorisées utilisent les ressources réseau de la manière prévue, tout en protégeant les données et les services contre toute compromission ou interruption. Les conceptions efficaces alignent les contrôles techniques sur les principes fondamentaux de confidentialité, d’intégrité, de disponibilité et de moindre privilège. Les contrôles doivent couvrir le plan de gestion (comment les équipements sont administrés), le plan de contrôle (comment les équipements forment des adjacences et échangent le routage) et le plan de données (comment le trafic utilisateur est acheminé), avec des défenses en couches au niveau 2, au niveau 3 et au-delà. Cette section présente des mécanismes pratiques — AAA, ACL, protections de niveau 2, VPN, pare-feu/IPS, renforcement (hardening) et surveillance opérationnelle — ainsi que la logique de conception, les modes de défaillance courants et des exemples de configuration concis.

Principes de sécurité et fondements du contrôle d’accès

Logique de conception :

Pièges courants :

AAA et gestion sécurisée des équipements

Vue d’ensemble de l’AAA :

Configuration AAA typique avec TACACS+ et repli local :

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Accès basé sur les rôles :

Sécurisation du plan de gestion :

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Logique et précautions : Appliquez un contrôle de flux (police), ne rejetez pas (drop) aveuglément la classe par défaut (class-default) ; une mauvaise classification peut rompre les adjacences de routage ou BFD et provoquer des pannes. Commencez avec des débits généreux, observez les compteurs, puis resserrez-les.

Renforcement des mots de passe et intégrité des équipements :

undefined

undefined

undefined

undefined

Filtrage du trafic avec les ACL IPv4/IPv6

Principes de base des ACL IPv4 :

Exemples :

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Améliorations utiles : utilisez remark pour la documentation ; utilisez established pour une autorisation de base du trafic de retour sur TCP (valeur de sécurité limitée) ; activez la journalisation (log) sur les deny avec parcimonie pour éviter les pics de CPU.

Principes des ACL IPv6 :

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

undefined

Vérification et opérations :

Modes de défaillance courants :

Protections de couche 2, VPN et défenses de périmètre

Contrôles des menaces de couche 2 :

undefined

undefined

undefined

undefined

undefined

undefined

Modes de défaillance : Oublier de marquer comme fiables (trust) les liaisons montantes (uplinks) vers les vrais relais/serveurs DHCP interrompt l’attribution d’adresses ; ne pas sauvegarder la table de liaisons entre les redémarrages peut impacter DAI/IPSG jusqu’au renouvellement des baux.

undefined

undefined

undefined

Attention : Les hôtes avec des adresses statiques nécessitent des liaisons statiques ; sinon, des paquets ARP légitimes pourraient être rejetés.

undefined

undefined

! Liez optionnellement aux vérifications MAC de port-security : !

undefined

undefined

Principes fondamentaux des VPN et concepts IPsec :

Pare-feu et prévention d’intrusion :

Opérations de sécurité : Surveillance, journalisation et triage des incidents

Journalisation d’audit et heure :

undefined

undefined

undefined

undefined

undefined

undefined

Flux de travail pour le triage des incidents :

Lacunes opérationnelles courantes :

Scénario de problème pratique

Orion Retail Group doit sécuriser l’administration des appareils, segmenter le trafic utilisateur-application pour IPv4/IPv6, stopper l’activité DHCP/ARP non autorisée dans les magasins, permettre un accès à distance sécurisé pour le personnel et améliorer la visibilité pour la réponse aux incidents, le tout sans perturber les opérations.

  1. Implémenter une authentification AAA centralisée avec TACACS+ et un repli local

undefined

avec le groupe

undefined

, l’authentification/autorisation/comptabilité ; créer un utilisateur local d’urgence (breakglass) avec le privilège 15.

  1. Migrer l’accès de gestion vers SSH et le restreindre par source

undefined

, désactiver Telnet, configurer

undefined

avec

undefined

; appliquer

undefined

pour autoriser uniquement les serveurs de rebond (jump hosts) du NOC.

  1. Protéger le plan de contrôle avec une politique CoPP conservatrice

undefined

pour SSH, SNMP, NTP ; appliquer une

undefined

qui applique un policing sur le trafic de gestion/contrôle connu et limite le débit de

undefined

; l’attacher à

undefined

.

  1. Renforcer l’intégrité de la Couche 2 dans les magasins
  1. Segmenter les applications avec des ACL précises (IPv4 et IPv6)

undefined

.

  1. Activer l’accès à distance sécurisé et le chiffrement de site à site
  1. Déployer un pare-feu et un IPS au périmètre et à l’agrégation du DC
  1. Renforcer le durcissement, la journalisation et la réponse

undefined

, imposer une longueur de mot de passe minimale et une limitation des tentatives de connexion ; activer

undefined

. Configurer NTP, la journalisation en mémoire tampon (buffered) et à distance (remote syslog) au niveau de gravité

undefined

, et la comptabilité des commandes AAA. Ajouter des instructions

undefined

avec parcimonie sur les ACL clés. Tester la procédure d’urgence (break-glass).

En exécutant ces étapes dans l’ordre — de l’identité et du plan de gestion, au durcissement de la Couche 2, à la segmentation et au transport chiffré, et enfin à l’inspection du périmètre et à la visibilité opérationnelle — Orion met en place une sécurité en couches basée sur le moindre privilège, avec des contrôles mesurables et une perturbation minimale.


Conception et opérations des réseaux locaux sans fil · Tous les domaines · WAN

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet