Quale configurazione ACL estesa nega il traffico HTTP da 192.168.240.0/20 a 10.125.128.32/27 ma consente a 192.168.240.0/20 di raggiungere il resto di 10.0.0.0/8?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: ip access-list extended deny_outbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log.
Perché questa è la risposta
L'opzione corretta nega specificamente il traffico HTTP (porta 80) dalla sorgente 192.168.240.0/20 (wildcard 0.0.15.255) alla destinazione 10.125.128.32/27 (wildcard 0.0.0.31) con la prima riga. La seconda riga permette al resto del traffico IP dalla stessa sorgente (192.168.240.0/20) di raggiungere l'intera rete 10.0.0.0/8 (wildcard 0.255.255.255), escludendo quindi solo la destinazione HTTP precedentemente negata. La terza riga (deny ip any any log) è una best practice per negare esplicitamente tutto il traffico non abbinato e registrarlo, evitando l'implicit deny senza log. Le altre opzioni sono errate per vari motivi: La prima opzione inverte l'ordine delle regole, permettendo prima un traffico troppo ampio e poi tentando di negare, il che non funzionerebbe a causa dell'elaborazione sequenziale delle ACL. Inoltre, usa la porta 443 (HTTPS) invece della 80 (HTTP) e wildcard non corrette. La terza opzione nega il traffico HTTPS (porta 443) e inverte le sorgenti/destinazioni nella prima regola. La quarta opzione nega il traffico HTTP a "any" nella prima riga, il che bloccherebbe troppo traffico, e usa wildcard non corrette.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta