CiscoCISCO Network Associate (CCNA) 200-301 Certification·KO·업데이트됨 14 Aug 2026
192.168.240.0/20에서 10.125.128.32/27로의 HTTP를 거부하지만, 192.168.240.0/20이 10.0.0.0/8의 나머지 부분에 도달하는 것을 허용하는 확장 ACL 구성은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: ip access-list extended deny_outbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log.
이것이 정답인 이유
정답은 HTTP(포트 80) 트래픽을 정확히 거부하고, 나머지 트래픽을 허용하며, 와일드카드 마스크를 올바르게 사용합니다.
1. 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80: 이 줄은 192.168.240.0/20 네트워크에서 10.125.128.32/27로 가는 HTTP(포트 80) 트래픽을 정확하게 거부합니다. 와일드카드 마스크 0.0.15.255는 /20 접두사에 해당하고, 0.0.0.31은 /27 접두사에 해당합니다.
2. 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255: 이 줄은 192.168.240.0/20 네트워크에서 10.0.0.0/8 네트워크의 나머지 부분으로 가는 모든 IP 트래픽을 허용합니다.
3. 30 deny ip any any log: 모든 ACL에는 암시적 거부(implicit deny)가 있지만, 명시적으로 deny ip any any를 포함하여 모든 다른 트래픽을 거부하고 로깅하는 것이 좋은 보안 관행입니다.
오답 분석:
첫 번째 오답은 eq 443을 사용하여 HTTPS를 거부하고, 와일드카드 마스크가 잘못되었으며, 허용 규칙의 순서가 틀렸습니다.
세 번째 오답은 소스와 목적지 주소가 바뀌었고, eq 443을 사용하여 HTTP 대신 HTTPS를 거부합니다.
네 번째 오답은 any를 사용하여 너무 광범위하게 HTTP를 거부하며, 10.0.0.0/8 네트워크의 나머지 부분에 대한 허용 규칙이 불