← CCNP Enterprise: núcleo ENCOR e operação
06 / 8 · 45 MIN

AAA, ACLs e proteção do controlo

Protege acesso e protocolos sem confundir identidade, autorização e transporte.

Conceito e mecanismo

AAA separa autenticação, autorização e accounting. Uma identidade aceite não recebe automaticamente todas as ações, e um registo de utilização não concede privilégios. Nas listas de autenticação IOS XE descritas, um erro do método pode permitir o seguinte, mas uma rejeição explícita interrompe essa tentativa. O ensaio de fallback deve separar indisponibilidade de recusa, com resultados esperados e recuperação autorizada. ACLs também têm uma regra de decisão própria: a primeira correspondência aplicável determina o resultado. Um permit amplo antes de um deny específico pode ocultar a restrição. Não transfiras a lógica de longest-prefix de routing para a avaliação sequencial de regras.

Aplicação guiada

CoPP protege tráfego dirigido ao plano de controlo, com limites e exceções que dependem da plataforma. Uma redução mal dimensionada pode afetar adjacências e gestão enquanto parte do trânsito continua. Num caso fictício, os drops de uma classe de routing sobem após a mudança. Correlaciona classificação, taxa legítima e sintoma; corrige ou reverte o âmbito necessário em vez de remover toda a proteção. MACsec acrescenta proteção criptográfica entre participantes compatíveis, mas proteger um segmento não demonstra confidencialidade até à aplicação final em todos os restantes segmentos. Identifica os limites, modos suportados e necessidades de proteção adicionais. Em cada mudança, testa acesso permitido, recusa esperada e recuperação com uma nova sessão, sem depender apenas de uma sessão antiga ainda aberta.

NA PRÁTICA

TACACS+ responde rejeição: isso não é o mesmo resultado que ausência de resposta do servidor.

Armadilhas comuns

Autenticação como privilégio total; rejeição como timeout; permit posterior como correção de regra anterior; CoPP como ACL universal de trânsito.

Tópicos relacionados: Arquitetura e capacidade sobrevivente · Virtualização, VRFs e overlays · Switching e formação de adjacências

Leva esta ideia contigo

Aplica o controlo ao tráfego certo e valida o comportamento de falha.

Criar conta

Referência: TACACS+ method lists · 350-401 ENCOR v1.2, effective 2026-03-19; core component of CCNP Enterprise

CCNP® e Cisco® são marcas registadas da Cisco Systems, Inc. e/ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Cisco. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.