Która rozszerzona konfiguracja ACL odmawia dostępu HTTP z 192.168.240.0/20 do 10.125.128.32/27, ale zezwala 192.168.240.0/20 na dotarcie do pozostałej części 10.0.0.0/8?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: ip access-list extended deny_outbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log.
Dlaczego to jest odpowiedź
Poprawna odpowiedź blokuje ruch HTTP (port 80) z sieci źródłowej 192.168.240.0/20 (wildcard 0.0.15.255) do konkretnego hosta docelowego 10.125.128.32/27 (wildcard 0.0.0.31) w pierwszej linii (10). Następnie, w linii 20, zezwala na cały ruch IP z tej samej sieci źródłowej (192.168.240.0/20) do całej sieci 10.0.0.0/8 (wildcard 0.255.255.255), co spełnia warunek zezwolenia na dostęp do pozostałej części sieci 10.0.0.0/8. Ostatnia linia (30) to domyślne jawne odrzucenie wszystkiego innego, co jest dobrą praktyką bezpieczeństwa. Pozostałe opcje są nieprawidłowe, ponieważ: Pierwsza opcja używa portu 443 (HTTPS) zamiast 80 (HTTP) i ma nieprawidłową składnię wildcard oraz kolejność reguł. Trzecia opcja odwraca adresy źródłowe i docelowe w pierwszej regule, używa portu 443 i ma błędną kolejność reguł. Czwarta opcja blokuje ruch do "any" w pierwszej regule, co jest zbyt szerokie, a także ma nieprawidłową kolejność reguł, która mogłaby uniemożliwić dostęp do pozostałej części sieci 10.0.0.0/8.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana