Какая конфигурация расширенного ACL запрещает HTTP-трафик с 192.168.240.0/20 на 10.125.128.32/27, но разрешает 192.168.240.0/20 доступ к остальной части 10.0.0.0/8?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: ip access-list extended deny_outbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log.
Почему это правильный ответ
Правильный ответ: ip access-list extended denyoutbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log. Строка 10 запрещает (deny) TCP-трафик (HTTP, порт 80) от сети 192.168.240.0/20 (wildcard 0.0.15.255) к сети 10.125.128.32/27 (wildcard 0.0.0.31). Строка 20 разрешает (permit) любой IP-трафик от сети 192.168.240.0/20 к сети 10.0.0.0/8 (wildcard 0.255.255.255). Порядок важен: сначала запрет конкретного трафика, затем разрешение общего. Строка 30 содержит неявный запрет (implicit deny any any), но явно прописана как deny ip any any log, что блокирует весь остальной трафик и записывает его в логи. Первый вариант неверен, так как использует eq 443 (HTTPS) вместо eq 80 (HTTP) и имеет неверный порядок правил. Третий вариант неверен из-за неверного порядка источника и назначения, а также использования eq 443. Четвертый вариант неверен, так как первое правило слишком широко запрещает HTTP-трафик на "any", что противоречит требованию разрешить доступ к остальной сети 10.0.0.0/8.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется