QCM : Authentification Stormshield SNS — 65 questions

Questions et réponses du QCM

1. Concernant les formations Stormshield, cochez la (les) proposition(s) exacte(s) :

Les labs permettent de mettre en œuvre les fonctionnalités étudiées.
La partie théorique est remplacée par des exercices réalisés en laboratoire.
La formation associe des connaissances théoriques à des exercices pratiques.
La partie théorique présente le fonctionnement et la configuration des fonctionnalités.
Les labs expliquent principalement les fonctionnalités sans manipulation pratique.

Les labs permettent de mettre en œuvre les fonctionnalités étudiées. · La formation associe des connaissances théoriques à des exercices pratiques. · La partie théorique présente le fonctionnement et la configuration des fonctionnalités.

Explication

La théorie présente le fonctionnement et la configuration, tandis que les labs permettent leur mise en œuvre. Les labs ne remplacent pas la théorie et ne se limitent pas à l’expliquer.

2. Parmi les propositions suivantes concernant la formation CSNA, la(les)quelle(s) est(sont) exacte(s) ?

La durée prévue de la formation CSNA est de trois jours.
La formation CSNA porte sur les gammes de produits Stormshield Network.
La formation CSNA présente des fonctionnalités configurables depuis l’interface Web.
La formation CSNA traite principalement des fonctionnalités avancées de la gamme.
La formation CSNA se déroule habituellement sur cinq jours.

La durée prévue de la formation CSNA est de trois jours. · La formation CSNA porte sur les gammes de produits Stormshield Network. · La formation CSNA présente des fonctionnalités configurables depuis l’interface Web.

Explication

La CSNA présente les gammes Stormshield Network et les principales fonctionnalités configurables depuis l’interface Web. Elle dure trois jours et ne correspond pas à la formation consacrée aux fonctionnalités avancées.

3. Quelles sont les réponses exactes au sujet de la certification CSNA ?

La durée de l’épreuve est d’une heure trente en français.
La certification CSNA exige 80 % de bonnes réponses.
L’examen CSNA comporte 70 questions à choix multiples.
L’épreuve en anglais dure une heure cinquante.
L’examen CSNA requiert 60 % de bonnes réponses.

La durée de l’épreuve est d’une heure trente en français. · L’examen CSNA comporte 70 questions à choix multiples. · L’épreuve en anglais dure une heure cinquante.

Explication

L’examen comprend 70 questions et requiert 70 % de bonnes réponses. Sa durée est d’une heure trente en français et d’une heure cinquante en anglais ; les autres valeurs proposées sont incorrectes.

4. Concernant les gammes Stormshield, la(les)quelle(s) est(sont) exacte(s) ?

Les deux gammes Stormshield sont complémentaires par leur domaine de protection.
Stormshield Data Security protège principalement les réseaux industriels.
Stormshield Network Security est dédiée à la protection des données.
Stormshield Network Security protège les réseaux informatiques et industriels.
Stormshield Data Security protège les données.

Les deux gammes Stormshield sont complémentaires par leur domaine de protection. · Stormshield Network Security protège les réseaux informatiques et industriels. · Stormshield Data Security protège les données.

Explication

Network Security protège les réseaux informatiques et industriels, alors que Data Security protège les données. Les deux gammes sont complémentaires; leurs domaines ne sont donc pas inversés.

5. Les produits principaux de la gamme Stormshield Network Security comprennent :

Des solutions logicielles limitées aux postes de travail.
Des solutions destinées à protéger les données industrielles.
Des appliances virtuelles Stormshield Elastic Virtual Appliance.
Des appliances physiques appartenant à la gamme Stormshield Data.
Des appliances physiques appartenant à la gamme SN.

Des appliances virtuelles Stormshield Elastic Virtual Appliance. · Des appliances physiques appartenant à la gamme SN.

Explication

La gamme Network Security comprend principalement les appliances physiques SN et les appliances virtuelles Stormshield Elastic Virtual Appliance. Elle protège les réseaux informatiques et industriels, tandis que Data Security protège les données ; les propositions attribuant ces produits à Data Security ou à la protection des données sont donc incorrectes.

6. Concernant la technologie des produits Stormshield Network, cochez la (les) proposition(s) exacte(s) :

Le noyau utilisé par cette technologie est FreeBSD.
Le moteur IPS propriétaire fonctionne séparément du noyau du produit.
Le moteur IPS des produits est fourni par un éditeur tiers.
Elle repose sur un moteur IPS propriétaire intégré.
La technologie Stormshield Network repose sur un noyau Linux.

Le noyau utilisé par cette technologie est FreeBSD. · Elle repose sur un moteur IPS propriétaire intégré.

Explication

La technologie repose sur un moteur IPS propriétaire intégré dans un noyau FreeBSD. Elle n’est donc pas fondée sur Linux, sur un moteur tiers ou sur un moteur séparé du noyau.

7. Parmi les propositions suivantes concernant Stormshield Management Center, la(les)quelle(s) est(sont) exacte(s) ?

Il gère un seul firewall physique Stormshield.
Il administre directement une seule appliance depuis son interface Web.
Stormshield Management Center administre centralement un parc de firewalls.
Il s’agit d’un produit sous licence renouvelable chaque année.
Il gère un parc de firewalls virtuels d’un autre constructeur.

Stormshield Management Center administre centralement un parc de firewalls.

Explication

Stormshield Management Center est un produit sous licence qui administre de manière centralisée un parc de firewalls Stormshield physiques et virtuels. Il ne se limite pas à un seul équipement et ne gère pas les firewalls d’un autre constructeur. L’interface Web d’un firewall sert à administrer directement cet équipement.

8. Concernant la configuration usine du firewall, la(les) proposition(s) exacte(s) est(sont) :

Le bridge possède l’adresse 10.0.0.1/2410.0.0.1/24 en configuration usine.
Le serveur DHCP distribue des adresses de 10.0.0.110.0.0.1 à 10.0.0.5010.0.0.50.
La plage DHCP commence à 10.0.0.25410.0.0.254 et se termine à 10.0.0.10010.0.0.100.
La configuration usine exclut les interfaces du bridge par défaut.
Toutes les interfaces sont incluses dans un bridge d’adresse 10.0.0.254/810.0.0.254/8.

Toutes les interfaces sont incluses dans un bridge d’adresse $$10.0.0.254/8$$.

Explication

En configuration usine, toutes les interfaces appartiennent à un bridge adressé 10.0.0.254/810.0.0.254/8. Le serveur DHCP distribue plutôt des adresses de 10.0.0.1010.0.0.10 à 10.0.0.10010.0.0.100, et les autres adresses proposées sont incorrectes.

9. Pour restaurer la configuration usine d’un firewall, quelles propositions sont exactes ?

L’action consiste à maintenir RESET enfoncé pendant dix secondes.
Le firewall restaure la configuration usine sans redémarrer.
Le bouton DEFAULT CONFIG redémarre simplement le firewall.
La restauration nécessite une durée de maintien de cinq secondes.
Il faut maintenir DEFAULT CONFIG enfoncé pendant dix secondes.

Il faut maintenir DEFAULT CONFIG enfoncé pendant dix secondes.

Explication

La restauration s’effectue en maintenant le bouton DEFAULT CONFIG pendant dix secondes; le firewall restaure ensuite sa configuration et redémarre automatiquement. RESET correspond à une autre fonction et les autres durées ou effets sont inexacts.

10. Concernant l’accès initial à l’interface graphique d’administration, cochez la (les) proposition(s) exacte(s) :

Le compte admin utilise initialement le mot de passe password.
Le compte admin utilise initialement le mot de passe stormshield.
L’interface est accessible à l’adresse https://10.0.0.254/admin.
L’accès initial s’effectue à l’adresse http://10.0.0.1/admin.
L’interface graphique est accessible sans chemin d’administration.

L’interface est accessible à l’adresse https://10.0.0.254/admin.

Explication

L’interface graphique est accessible avec un navigateur à l’adresse https://10.0.0.254/admin. En configuration usine, le mot de passe initial du compte admin est admin; les autres adresses ou mots de passe proposés sont erronés.

11. Les quatre parties de l’interface d’administration comprennent :

Les menus de navigation.
Le contenu du menu sélectionné.
L’en-tête de l’interface.
Un espace réservé aux sauvegardes automatiques.
Un tableau de bord matériel indépendant de l’interface Web.

Les menus de navigation. · Le contenu du menu sélectionné. · L’en-tête de l’interface.

Explication

L’interface est divisée en quatre parties : l’en-tête, les menus, le contenu du menu sélectionné et les logs de l’interface Web. Le tableau de bord matériel et l’espace de sauvegardes ne font pas partie de cette division.

12. Concernant la restauration d’une configuration du firewall :

La configuration peut être restaurée depuis un fichier local approprié.
La dernière sauvegarde automatique peut servir de source de restauration.
La restauration s’effectue depuis la partition passive du firmware.
La restauration nécessite une sauvegarde exportée au format CSV.
La restauration peut utiliser un fichier « .na » stocké sur la machine.

La configuration peut être restaurée depuis un fichier local approprié. · La dernière sauvegarde automatique peut servir de source de restauration. · La restauration peut utiliser un fichier « .na » stocké sur la machine.

Explication

Un fichier « .na » local ou la dernière sauvegarde automatique permettent de restaurer la configuration. Le format CSV et la partition passive ne constituent pas les sources indiquées pour cette restauration.

13. Parmi les propositions suivantes concernant le mot de passe « admin », la(les)quelle(s) est(sont) exacte(s) ?

Le mot de passe « admin » n’est pas restauré lors de la restauration du fichier.
Le mot de passe « admin » est contenu dans chaque fichier « .na ».
Le mot de passe « admin » n’est pas inclus dans le fichier de configuration.
Le mot de passe « admin » est confondu avec les paramètres enregistrés.
Le mot de passe « admin » est sauvegardé avec les paramètres du firewall.

Le mot de passe « admin » n’est pas restauré lors de la restauration du fichier. · Le mot de passe « admin » n’est pas inclus dans le fichier de configuration.

Explication

Le mot de passe « admin » est distinct de la configuration et n’est donc ni sauvegardé ni restauré. Il n’est pas contenu dans les fichiers « .na » et ne doit pas être confondu avec les paramètres enregistrés.

14. Les caractéristiques des partitions des UTM physiques Stormshield Network comprennent :

Une partition principale et une partition de secours sont disponibles.
La partition passive démarre normalement le firewall en production.
Chaque partition peut conserver sa propre configuration du firewall.
Deux partitions indépendantes peuvent stocker des versions distinctes du firmware.
La partition principale sert de copie de secours pour le firewall.

Une partition principale et une partition de secours sont disponibles. · Chaque partition peut conserver sa propre configuration du firewall. · Deux partitions indépendantes peuvent stocker des versions distinctes du firmware.

Explication

Les UTM physiques disposent d’une partition principale et d’une partition de secours. La partition principale démarre normalement le firewall, tandis que la partition passive sert de copie de secours. Chaque partition peut conserver sa propre configuration et une version distincte du firmware ; la partition principale n’a donc pas le rôle de copie de secours.

15. Concernant le rôle d’Active Update, cochez la (les) proposition(s) exacte(s) :

Active Update remplace les partitions de firmware du boîtier.
Active Update actualise automatiquement certaines bases d’URL.
Active Update contrôle les mises à jour automatiques des signatures de sécurité.
Active Update peut mettre à jour les données de géolocalisation et de réputation.
Active Update assure la restauration des configurations du firewall.

Active Update actualise automatiquement certaines bases d’URL. · Active Update contrôle les mises à jour automatiques des signatures de sécurité. · Active Update peut mettre à jour les données de géolocalisation et de réputation.

Explication

Active Update gère notamment les signatures de sécurité, les bases d’URL et les données de géolocalisation et de réputation. La restauration des configurations et le remplacement des partitions de firmware relèvent d’autres fonctions.

16. À propos des journaux d’audit :

Ces journaux peuvent être stockés localement sur un disque dur.
Les journaux d’audit enregistrent des événements plutôt que des métriques d’état.
Les journaux d’audit affichent principalement les états matériels en temps réel.
Les journaux d’audit regroupent des événements générés par les services du firewall.
Certains petits modèles stockent les journaux sur une carte mémoire.

Ces journaux peuvent être stockés localement sur un disque dur. · Les journaux d’audit enregistrent des événements plutôt que des métriques d’état. · Les journaux d’audit regroupent des événements générés par les services du firewall. · Certains petits modèles stockent les journaux sur une carte mémoire.

Explication

Les journaux d’audit enregistrent les événements produits par les fonctionnalités et services du firewall. Ils peuvent être stockés sur disque dur ou, pour certains petits modèles, sur carte mémoire ; l’affichage principal d’états et de métriques relève de la supervision.

17. Concernant les catégories de journaux du firewall, quelle(s) est(sont) la(les) proposition(s) exacte(s) ?

Les journaux excluent les connexions VPN et les captures réseau.
Les connexions applicatives désignent les flux sans traitement par plugin.
Les événements système figurent parmi les catégories de journaux.
Les statistiques ne font pas partie des catégories de journaux.
L’administration fait partie des catégories de journaux disponibles.

Les événements système figurent parmi les catégories de journaux. · L’administration fait partie des catégories de journaux disponibles.

Explication

L’administration et les événements système figurent parmi les catégories de journaux. Les connexions applicatives concernent les flux traités par un plugin, tandis que les VPN, les captures réseau et les statistiques font également partie des catégories citées.

18. Les règles de gestion de l’espace réservé aux journaux comprennent :

Le total des quotas attribués aux catégories ne doit pas dépasser 100 %.
La rotation automatique supprime les journaux récents avant les journaux anciens.
Le quota global des catégories n’est soumis à aucune limite cumulée.
Chaque catégorie peut dépasser 100 % si le disque conserve assez d’espace.
Une rotation automatique remplace les anciens journaux lorsqu’un quota est atteint.

Le total des quotas attribués aux catégories ne doit pas dépasser 100 %. · Une rotation automatique remplace les anciens journaux lorsqu’un quota est atteint.

Explication

La somme des pourcentages réservés aux catégories doit rester inférieure ou égale à 100 %. Lorsque le quota d’une catégorie est atteint, la rotation automatique remplace les journaux anciens ; les autres affirmations modifient cette règle.

19. Un administrateur souhaite consulter les traces complètes contenant des données personnelles. Quelles réponses sont exactes ?

Le super administrateur « admin » peut accéder aux traces complètes.
Le droit « Accès aux données personnelles » interdit la consultation des traces.
La restriction par défaut concerne les journaux d’administration.
L’accès est restreint par défaut pour respecter le RGPD.
Tout administrateur dispose automatiquement de l’accès aux données personnelles.

Le super administrateur « admin » peut accéder aux traces complètes. · L’accès est restreint par défaut pour respecter le RGPD.

Explication

L’accès aux traces complètes contenant des données personnelles est restreint par défaut afin de respecter le RGPD. Le super administrateur « admin » peut y accéder, tout comme un administrateur disposant du droit « Accès aux données personnelles ». La restriction ne se limite pas aux journaux d’administration et ce droit autorise la consultation.

20. Concernant la définition d’un objet réseau, la(les)quelle(s) est(sont) exacte(s) ?

Un objet réseau correspond à une adresse IP non nommée.
Un objet réseau est une valeur réseau dépourvue de description éventuelle.
Un objet réseau est une valeur réseau nommée et réutilisable dans la configuration.
Un objet réseau désigne une règle complète du firewall.
Un objet réseau représente un événement temporel dans chaque configuration.

Un objet réseau est une valeur réseau nommée et réutilisable dans la configuration.

Explication

Un objet réseau est une valeur réseau nommée et réutilisable dans la configuration. Il peut correspondre à une adresse IP, une adresse réseau, un port, un protocole ou un événement temporel, et peut aussi être décrit. Il ne désigne pas une règle complète, une adresse IP dépourvue de nom, ni un événement temporel présent dans chaque configuration.

21. Parmi les familles d’objets du firewall, quelles sont les réponses exactes ?

Les objets URL constituent une catégorie de certificats et PKI.
Les objets réseau constituent l’une des quatre familles d’objets.
Les certificats et PKI ne font pas partie des familles d’objets.
Les quatre familles comprennent les règles de filtrage et les groupes.
Les services Web sont regroupés avec les objets réseau dans une famille unique.

Les objets réseau constituent l’une des quatre familles d’objets.

Explication

Les quatre familles sont les objets réseau, les objets URL, les certificats et PKI, ainsi que les services Web. Les autres propositions remplacent ou excluent à tort l’une de ces familles.

22. Les objets réseau peuvent notamment comprendre :

Les certificats numériques constituent une catégorie d’objets réseau.
Les journaux d’audit sont des objets réseau configurables.
Les noms DNS FQDN font partie des objets réseau.
Les groupes de ports font partie des objets réseau.
Les catégories d’URL sont incluses parmi les objets réseau.

Les noms DNS FQDN font partie des objets réseau. · Les groupes de ports font partie des objets réseau.

Explication

Les objets réseau comprennent notamment les noms DNS FQDN et les groupes de ports, ainsi que les machines, réseaux, protocoles et objets temps. Les certificats, les catégories d’URL et les journaux d’audit relèvent d’autres notions.

23. Concernant les objets implicites et préconfigurés, cochez la (les) proposition(s) exacte(s) :

Les objets implicites sont accessibles en lecture seule.
Les objets préconfigurés sont fournis avec des valeurs standardisées ou nécessaires.
Les objets préconfigurés sont créés automatiquement selon la configuration réseau.
Les objets implicites sont modifiables pour adapter leurs valeurs réseau.
Les objets implicites sont créés automatiquement par le firewall.

Les objets implicites sont accessibles en lecture seule. · Les objets préconfigurés sont fournis avec des valeurs standardisées ou nécessaires. · Les objets implicites sont créés automatiquement par le firewall.

Explication

Les objets implicites sont créés automatiquement et sont en lecture seule. Les objets préconfigurés sont fournis par défaut avec des valeurs standardisées ou nécessaires au fonctionnement ; ils ne doivent pas être confondus avec les objets implicites dépendant de la configuration.

24. Concernant le mode transparent ou bridge :

Toutes les interfaces du firewall sont réunies dans un bridge commun.
La communication entre réseaux physiques s’effectue au niveau 2.
Le bridge porte une adresse IP appartenant au réseau local.
Le mode bridge segmente physiquement un réseau logique sans le router.
Le trafic reste soumis au filtrage et aux analyses du firewall.

Toutes les interfaces du firewall sont réunies dans un bridge commun. · La communication entre réseaux physiques s’effectue au niveau 2. · Le bridge porte une adresse IP appartenant au réseau local. · Le mode bridge segmente physiquement un réseau logique sans le router. · Le trafic reste soumis au filtrage et aux analyses du firewall.

Explication

Le mode transparent regroupe les interfaces dans un bridge portant une adresse du réseau local. Les échanges restent de niveau 2, tout en demeurant soumis au filtrage et aux analyses du firewall.

25. Parmi les propositions suivantes concernant le mode avancé, la(les)quelle(s) est(sont) exacte(s) ?

Le firewall fonctionne comme un routeur entre plusieurs réseaux logiques.
Le mode avancé segmente un réseau logique sans effectuer de routage.
Les interfaces partagent le même plan d’adressage IP.
Le mode avancé relie plusieurs réseaux IP distincts.
Chaque interface possède un plan d’adressage IP spécifique.

Le firewall fonctionne comme un routeur entre plusieurs réseaux logiques. · Le mode avancé relie plusieurs réseaux IP distincts. · Chaque interface possède un plan d’adressage IP spécifique.

Explication

Le mode avancé transforme le firewall en routeur entre plusieurs réseaux logiques, avec un adressage spécifique par interface. Le partage d’un même plan d’adressage et l’absence de routage caractérisent plutôt le mode bridge.

26. Une DMZ publique partageant un bridge avec l’interface externe et un réseau interne privé nécessitent quelles dispositions ?

Dans le bridge, le trafic vers la passerelle s’effectue au niveau 3.
Le plan d’adressage public de la DMZ explique l’absence de translation.
Le réseau interne privé nécessite une translation d’adresses pour Internet.
La DMZ publique peut accéder à Internet sans translation d’adresses.
La DMZ publique nécessite une translation d’adresses pour ses accès Internet.

Le plan d’adressage public de la DMZ explique l’absence de translation. · Le réseau interne privé nécessite une translation d’adresses pour Internet. · La DMZ publique peut accéder à Internet sans translation d’adresses.

Explication

Une DMZ dotée d’un adressage public et partageant le bridge externe n’a pas besoin de translation pour accéder à Internet. Le réseau interne privé en nécessite une. Dans ce bridge, la communication entre les réseaux physiques et la passerelle s’effectue au niveau 2 tout en restant soumise au filtrage du firewall ; elle ne s’effectue donc pas au niveau 3. La translation n’est ainsi pas requise pour la DMZ, contrairement au réseau interne privé.

27. Concernant une interface interne ou protégée, cochez la (les) proposition(s) exacte(s) :

Elle accepte les paquets issus d’un réseau connu par une route partant d’elle.
Elle accepte les paquets provenant de tout réseau externe.
Elle autorise les paquets dont l’adresse source ne correspond à aucune route connue.
Elle accepte les paquets provenant d’un réseau directement connecté.
Elle contribue notamment à bloquer l’usurpation d’adresses IP.

Elle accepte les paquets issus d’un réseau connu par une route partant d’elle. · Elle accepte les paquets provenant d’un réseau directement connecté. · Elle contribue notamment à bloquer l’usurpation d’adresses IP.

Explication

Une interface protégée accepte les paquets issus d’un réseau directement connecté ou connu par une route qui en part. Cette vérification contribue à empêcher l’usurpation d’adresses IP; les réseaux inconnus ne sont pas admis.

28. À propos de l’identifiant VLAN IEEE 802.1Q :

L’identifiant 0 désigne un VLAN configurable.
Le protocole permet de définir 4095 VLAN configurables.
L’identifiant 4095 est réservé.
Les identifiants de 1 à 4094 peuvent définir des VLAN.
L’identifiant VLAN est codé sur 12 bits.

L’identifiant 4095 est réservé. · Les identifiants de 1 à 4094 peuvent définir des VLAN. · L’identifiant VLAN est codé sur 12 bits.

Explication

L’identifiant 802.1Q comporte 12 bits; les valeurs 1 à 4094 correspondent aux VLAN configurables. La valeur 0 indique l’absence de VLAN et 4095 est réservée, ce qui exclut 4095 VLAN configurables.

29. Concernant la route par défaut, quelle(s) est(sont) la(les) proposition(s) exacte(s) ?

Elle dirige vers la passerelle les flux correspondant à une règle de filtrage.
Elle s’applique avant les routes dynamiques connues du firewall.
Elle remplace le routage par politique pour les réseaux sélectionnés.
Elle transmet à la passerelle par défaut le trafic sans route correspondante.
Elle traite les flux qui correspondent déjà à une route standard précise.

Elle transmet à la passerelle par défaut le trafic sans route correspondante.

Explication

La route par défaut prend en charge le trafic qui ne correspond à aucune route standard, dynamique ou définie par politique. Les routes spécifiques et le routage par politique répondent à d’autres critères.

30. Le routage dynamique sur les firewalls SNS se caractérise par :

Un apprentissage automatique des routes par un protocole.
La saisie manuelle de chaque route apprise.
L’utilisation possible du logiciel BIRD.
La prise en charge de RIP, OSPF et BGP par BIRD.
Une sélection des passerelles fondée sur une règle de filtrage.

Un apprentissage automatique des routes par un protocole. · L’utilisation possible du logiciel BIRD. · La prise en charge de RIP, OSPF et BGP par BIRD.

Explication

Le routage dynamique apprend automatiquement les routes grâce à un protocole. Sur les firewalls SNS, BIRD implémente RIP, OSPF et BGP; la saisie manuelle relève du routage statique, tandis qu’une règle de filtrage relève du routage par politique.

31. Concernant le routage par politique, cochez la (les) proposition(s) exacte(s) :

Il apprend automatiquement les routes grâce à un protocole.
Il permet à l’administrateur de choisir la passerelle du flux.
Il permet de spécifier une passerelle dans une règle de filtrage.
Il concerne les trafics dépourvus de toute route correspondante.
La passerelle choisie dépend de la règle appliquée au flux.

Il permet à l’administrateur de choisir la passerelle du flux. · Il permet de spécifier une passerelle dans une règle de filtrage. · La passerelle choisie dépend de la règle appliquée au flux.

Explication

Le routage par politique associe une passerelle à une règle de filtrage, ce qui permet à l’administrateur d’orienter le flux correspondant. Les trafics sans route relèvent de la route par défaut et l’apprentissage automatique relève du routage dynamique.

32. Deux passerelles ont respectivement les poids 3 et 7. Quelles propositions concernant la répartition du trafic sont exactes ?

La seconde passerelle reçoit 60 % du trafic.
La seconde passerelle reçoit 70 % du trafic.
La première passerelle reçoit 30 % du trafic.
La première passerelle reçoit 40 % du trafic.
La somme des poids utilisée au calcul vaut 10.

La seconde passerelle reçoit 70 % du trafic. · La première passerelle reçoit 30 % du trafic. · La somme des poids utilisée au calcul vaut 10.

Explication

La part est calculée par trafic %=poids de la passerellesomme des poids×100\text{trafic \%} = \frac{\text{poids de la passerelle}}{\text{somme des poids}} \times 100. Avec une somme de 10, les poids 3 et 7 donnent respectivement 30 % et 70 %.

33. Concernant la translation d’adresses, cochez la (les) proposition(s) exacte(s) :

La translation d’adresses réécrit notamment les adresses et les ports d’un paquet IP.
Le routage détermine le chemin emprunté par un paquet dans le réseau.
La translation d’adresses modifie certains paramètres du paquet traité par le firewall.
Le NAT peut agir sur les adresses source ou destination d’un paquet IP.
Le routage réécrit les ports source et destination du paquet IP.

La translation d’adresses réécrit notamment les adresses et les ports d’un paquet IP. · Le routage détermine le chemin emprunté par un paquet dans le réseau. · La translation d’adresses modifie certains paramètres du paquet traité par le firewall. · Le NAT peut agir sur les adresses source ou destination d’un paquet IP.

Explication

La translation d’adresses réécrit notamment les adresses et les ports, tandis que le routage détermine le chemin du paquet. Le NAT peut donc modifier les paramètres du paquet, contrairement au routage, qui ne réécrit pas ses ports.

34. Parmi les propositions suivantes concernant les plages privées RFC 1918, la(les)quelle(s) est(sont) exacte(s) ?

La plage 192.168.0.0/16 contient 65 536 adresses privées.
Les adresses privées sont destinées aux réseaux internes et ne sont pas routables sur Internet.
La plage 172.16.0.0/12 contient 1 048 576 adresses privées.
La plage 10.0.0.0/8 contient 16 777 216 adresses privées.
La plage 172.16.0.0/12 contient 65 536 adresses privées.

La plage 192.168.0.0/16 contient 65 536 adresses privées. · Les adresses privées sont destinées aux réseaux internes et ne sont pas routables sur Internet. · La plage 172.16.0.0/12 contient 1 048 576 adresses privées. · La plage 10.0.0.0/8 contient 16 777 216 adresses privées.

Explication

Les trois plages RFC 1918 sont 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, avec respectivement 16 777 216, 1 048 576 et 65 536 adresses. Elles sont réservées aux réseaux internes, contrairement aux adresses publiques routables sur Internet.

35. Lorsqu’une machine interne initie une connexion, quelles propositions décrivent la translation dynamique ?

Le firewall remplace l’adresse privée source par l’adresse MAC externe.
L’adresse IP privée source est remplacée par l’adresse publique du firewall.
Les réponses sont traduites afin d’être transmises à la machine interne.
Le port source peut être remplacé par un port compris entre 20000 et 59999.
Le firewall traduit la requête sans mémoriser la correspondance créée.

L’adresse IP privée source est remplacée par l’adresse publique du firewall. · Les réponses sont traduites afin d’être transmises à la machine interne. · Le port source peut être remplacé par un port compris entre 20000 et 59999.

Explication

La translation dynamique remplace l’adresse privée par l’adresse publique du firewall et peut attribuer un port de la plage 20000–59999. Le firewall mémorise la correspondance puis traduit les réponses vers la machine interne ; il ne remplace pas l’adresse IP par une adresse MAC.

36. Les différents modes de translation statique se caractérisent ainsi :

La translation statique bimap fonctionne dans les deux sens entre l’adresse publique et le serveur.
La translation statique bimap concerne uniquement les connexions entrantes vers le serveur.
La translation statique par port redirige une adresse et un port publics vers un serveur interne.
La translation statique par port établit une correspondance bidirectionnelle pour toute l’adresse publique.
La translation statique bimap associe une adresse IP publique virtuelle à un serveur interne.

La translation statique bimap fonctionne dans les deux sens entre l’adresse publique et le serveur. · La translation statique par port redirige une adresse et un port publics vers un serveur interne. · La translation statique bimap associe une adresse IP publique virtuelle à un serveur interne.

Explication

La translation statique par port redirige un port public vers un serveur interne. La translation bimap dédie une adresse publique virtuelle à ce serveur et fonctionne dans les deux sens ; elle ne se limite donc pas aux connexions entrantes.

37. À propos du filtrage assuré par un firewall :

Le filtrage décide du passage d’un flux sans réécrire nécessairement ses adresses.
Le filtrage peut activer des inspections de sécurité selon les flux concernés.
Les fonctions de filtrage et de NAT correspondent à des opérations distinctes.
La réécriture des adresses ou des ports relève principalement du NAT.
Le filtrage définit les flux autorisés ou bloqués par le firewall.

Le filtrage décide du passage d’un flux sans réécrire nécessairement ses adresses. · Le filtrage peut activer des inspections de sécurité selon les flux concernés. · Les fonctions de filtrage et de NAT correspondent à des opérations distinctes. · La réécriture des adresses ou des ports relève principalement du NAT. · Le filtrage définit les flux autorisés ou bloqués par le firewall.

Explication

Le filtrage détermine quels flux sont autorisés ou bloqués et peut leur appliquer des inspections de sécurité. Le NAT, en revanche, réécrit les adresses ou les ports ; les deux fonctions sont donc distinctes.

38. Concernant les critères utilisables par une règle de filtrage, la(les)quelle(s) est(sont) exacte(s) ?

Une règle peut utiliser un utilisateur ou un groupe authentifié.
Une règle peut utiliser une adresse IP comme critère de filtrage.
Une règle identifie un service TCP ou UDP grâce à l’adresse IP seule.
Une règle peut prendre en compte le réseau ou l’interface traversée.
Une règle peut utiliser le port de destination sans l’associer à un service.

Une règle peut utiliser un utilisateur ou un groupe authentifié. · Une règle peut utiliser une adresse IP comme critère de filtrage. · Une règle peut prendre en compte le réseau ou l’interface traversée.

Explication

Les adresses IP, les réseaux, les interfaces et les utilisateurs authentifiés font partie des critères possibles. Le service est notamment identifié par le port de destination, tandis que l’adresse IP identifie plutôt la source ou la destination du trafic.

39. Quelles propositions décrivent correctement la technologie SPI ?

La technologie SPI aide à détecter des anomalies ou des attaques.
La technologie SPI suit uniquement les connexions TCP établies.
La technologie SPI conserve l’état des connexions SCTP.
La technologie SPI exclut les pseudo-connexions UDP et ICMP.
La technologie SPI conserve l’état des connexions TCP.

La technologie SPI aide à détecter des anomalies ou des attaques. · La technologie SPI conserve l’état des connexions SCTP. · La technologie SPI conserve l’état des connexions TCP.

Explication

La SPI suit l’état des connexions TCP et SCTP ainsi que des pseudo-connexions UDP et ICMP. Cette conservation d’état permet d’assurer le suivi des échanges et de détecter des anomalies ou des attaques.

40. L’ordre de priorité des six niveaux de règles est le suivant :

Le NAT local précède le NAT implicite.
Le filtrage implicite précède le filtrage global.
Le NAT implicite précède le NAT global.
Le NAT global précède le NAT local.
Le filtrage global précède le filtrage local.

Le filtrage implicite précède le filtrage global. · Le NAT implicite précède le NAT global. · Le NAT global précède le NAT local. · Le filtrage global précède le filtrage local.

Explication

L’ordre est filtrage implicite, filtrage global, filtrage local, NAT implicite, NAT global, puis NAT local. Le NAT local vient donc après le NAT implicite, et non avant lui.

41. La création ou la modification d’une règle de filtrage comprend quelles opérations ?

Les paramètres sont renseignés dans la grille ou dans l’Omnibox.
Le bouton Appliquer active explicitement la politique configurée.
La politique doit être sauvegardée après le paramétrage de la règle.
Les objets peuvent être déplacés ou copiés si la configuration l’exige.
La procédure associe saisie des paramètres, organisation des objets et activation.

Les paramètres sont renseignés dans la grille ou dans l’Omnibox. · Le bouton Appliquer active explicitement la politique configurée. · La politique doit être sauvegardée après le paramétrage de la règle. · Les objets peuvent être déplacés ou copiés si la configuration l’exige. · La procédure associe saisie des paramètres, organisation des objets et activation.

Explication

La procédure comporte la saisie des paramètres dans la grille ou l’Omnibox, puis le déplacement ou la copie éventuelle des objets. Il faut ensuite sauvegarder et cliquer sur Appliquer pour activer explicitement la politique.

42. Concernant les actions disponibles dans le menu Action, cochez la (les) proposition(s) exacte(s) :

L’action Réinit. TCP/UDP peut produire un TCP RST pour TCP.
L’action Passer autorise le paquet concerné.
L’action Réinit. TCP/UDP produit une notification ICMP pour TCP.
L’action Bloquer rejette le paquet concerné.
L’action Déchiffrer renvoie le paquet vers le proxy HTTP.

L’action Réinit. TCP/UDP peut produire un TCP RST pour TCP. · L’action Passer autorise le paquet concerné. · L’action Bloquer rejette le paquet concerné.

Explication

Passer autorise le paquet et Bloquer le bloque. Déchiffrer l’envoie vers le proxy SSL, tandis que Réinit. TCP/UDP renvoie un TCP RST pour TCP et une notification ICMP port inaccessible pour UDP.

43. Quels énoncés décrivent correctement les niveaux de trace d’une règle ?

Les niveaux d’alarme mineure et majeure ajoutent une gravité correspondante.
Le niveau Avancé convient notamment aux flux directement au-dessus d’IP.
Le niveau Standard journalise des connexions TCP ou UDP autorisées.
Le niveau Avancé est réservé aux connexions TCP autorisées du journal Trafic réseau.
Le niveau Standard journalise principalement les blocages dans le journal Filtrage.

Les niveaux d’alarme mineure et majeure ajoutent une gravité correspondante. · Le niveau Avancé convient notamment aux flux directement au-dessus d’IP. · Le niveau Standard journalise des connexions TCP ou UDP autorisées.

Explication

Le niveau Standard journalise les connexions TCP ou UDP autorisées dans le journal Trafic réseau. Le niveau Avancé convient notamment aux flux directement au-dessus d’IP ou aux blocages, tandis que les niveaux d’alarme ajoutent une gravité mineure ou majeure.

44. Concernant les services Web, cochez la (les) proposition(s) exacte(s) :

Un service Web regroupe uniquement des ports associés à une application réseau.
Un service Web regroupe des adresses IP et des FQDN associés à un service.
Les services Web facilitent l’identification et le filtrage du service correspondant.
Les services Web identifient les utilisateurs sans s’appuyer sur des éléments réseau.
Un service Web correspond à une règle de routage dépourvue d’informations d’adressage.

Un service Web regroupe des adresses IP et des FQDN associés à un service. · Les services Web facilitent l’identification et le filtrage du service correspondant.

Explication

Un service Web associe des adresses IP et des FQDN à un service, ce qui facilite son identification et son filtrage. Il ne se limite ni aux ports, ni au routage, ni à l’identification directe des utilisateurs.

45. Parmi les propositions suivantes concernant la détection des services Web, la(les)quelle(s) est(sont) exacte(s) ?

La détection des services Web reste complète lorsque les flux DNS ne sont pas inspectés.
L’analyse DNS peut rester désactivée lorsque le firewall observe les requêtes en clair.
La visibilité des flux DNS en clair contribue à la détection des services Web.
Des flux DNS chiffrés garantissent l’identification des services Web.
L’analyse protocolaire DNS doit être activée avec un niveau IPS ou IDS.

La visibilité des flux DNS en clair contribue à la détection des services Web. · L’analyse protocolaire DNS doit être activée avec un niveau IPS ou IDS.

Explication

La détection nécessite que le firewall voie les flux DNS en clair et que l’analyse DNS soit activée avec un niveau IPS ou IDS. Les flux chiffrés ou non inspectés peuvent au contraire rendre la détection incomplète ou empêcher certains résultats.

46. À propos des bases de services Web Stormshield :

La base officielle des services Web est maintenue automatiquement par Active Update.
La base officielle doit être remplacée manuellement après chaque mise à jour.
La base personnalisée des services Web est importée manuellement par l’administrateur.
Active Update maintient automatiquement la base personnalisée importée par l’administrateur.
Les deux bases de services Web sont administrées selon des modalités distinctes.

La base officielle des services Web est maintenue automatiquement par Active Update. · La base personnalisée des services Web est importée manuellement par l’administrateur. · Les deux bases de services Web sont administrées selon des modalités distinctes.

Explication

Active Update maintient la base officielle, tandis que l’administrateur importe manuellement la base personnalisée. Les modalités de gestion sont donc distinctes, et Active Update ne maintient pas la base personnalisée.

47. L’analyseur de cohérence des règles permet notamment de :

Empêcher l’activation d’une politique lorsqu’un message porte une croix rouge.
Repérer un port SMTP associé de manière incohérente au protocole UDP.
Détecter les recouvrements entre règles de filtrage successives.
Corriger automatiquement les incohérences sans intervention de l’administrateur.
Signaler comme valide une règle entièrement recouverte par une règle précédente.

Empêcher l’activation d’une politique lorsqu’un message porte une croix rouge. · Repérer un port SMTP associé de manière incohérente au protocole UDP. · Détecter les recouvrements entre règles de filtrage successives.

Explication

L’analyseur repère notamment les associations incohérentes, comme SMTP avec UDP, ainsi que les recouvrements de règles. Un message marqué d’une croix rouge bloque l’activation ; l’outil ne corrige pas automatiquement ces problèmes.

48. Concernant l’inspection applicative appliquée à une règle :

La configuration du poste client doit être modifiée pour utiliser ce proxy.
L’inspection applicative s’effectue sans interposition du firewall dans le flux.
Le firewall joue le rôle du serveur auprès du client concerné.
Son activation démarre un proxy transparent sur le firewall.
Le firewall joue également le rôle du client auprès du serveur distant.

Le firewall joue le rôle du serveur auprès du client concerné. · Son activation démarre un proxy transparent sur le firewall. · Le firewall joue également le rôle du client auprès du serveur distant.

Explication

L’inspection applicative démarre un proxy transparent : le firewall se présente comme serveur auprès du client et comme client auprès du serveur. Cette interposition ne nécessite pas de modifier la configuration du poste client.

49. Parmi les propositions suivantes concernant les proxys HTTP et SSL, la(les)quelle(s) est(sont) exacte(s) ?

Le proxy SSL limite son contrôle aux sites utilisant le protocole HTTP en clair.
Le contrôle HTTPS par SNI déchiffre le contenu complet du flux.
Le proxy HTTP contrôle les sites en HTTP à partir de catégories d’URL.
Le proxy SSL peut contrôler un site HTTPS à partir de son SNI.
Une politique SSL avec déchiffrement permet une analyse plus fine du trafic.

Le proxy HTTP contrôle les sites en HTTP à partir de catégories d’URL. · Le proxy SSL peut contrôler un site HTTPS à partir de son SNI. · Une politique SSL avec déchiffrement permet une analyse plus fine du trafic.

Explication

Le proxy HTTP utilise les catégories d’URL pour les sites HTTP. Le proxy SSL peut utiliser le SNI sans déchiffrement, tandis que le déchiffrement autorise une analyse plus approfondie ; le SNI seul ne révèle donc pas le contenu complet.

50. Concernant l’application des politiques de filtrage d’URL, quelles sont les réponses exacte(s) ?

L’appartenance à une catégorie suffit à déterminer l’action sans considérer la politique.
La règle la plus basse correspondant à l’URL détermine l’action finale.
Les politiques de filtrage d’URL sont lues séquentiellement de haut en bas.
L’ordre des règles détermine l’action lorsqu’une URL relève de plusieurs catégories.
Une URL appartenant à plusieurs catégories reçoit une action indépendante de l’ordre des règles.

Les politiques de filtrage d’URL sont lues séquentiellement de haut en bas. · L’ordre des règles détermine l’action lorsqu’une URL relève de plusieurs catégories.

Explication

Les règles sont évaluées de haut en bas, et leur ordre détermine l’action lorsqu’une URL appartient à plusieurs catégories. L’appartenance à une catégorie ne suffit donc pas à elle seule, et la règle la plus basse correspondant à l’URL ne détermine pas nécessairement l’action finale.

51. Les flux pris en charge par le moteur antivirus comprennent :

Les flux SMTP(S) et POP3(S) figurent parmi les flux analysables.
Les flux HTTP et HTTPS peuvent être analysés par le moteur antivirus.
Les flux HTTPS sont analysés avant toute inspection SSL préalable.
Les flux FTP peuvent être analysés par le moteur antivirus.
Les flux POP3S sont analysables même lorsque leur contenu reste chiffré.

Les flux SMTP(S) et POP3(S) figurent parmi les flux analysables. · Les flux HTTP et HTTPS peuvent être analysés par le moteur antivirus. · Les flux FTP peuvent être analysés par le moteur antivirus.

Explication

Le moteur antivirus peut analyser HTTP(S), FTP, SMTP(S) et POP3(S). Pour HTTPS, SMTPS et POP3S, une règle d’inspection SSL doit d’abord déchiffrer le flux ; ils ne sont donc pas analysés directement sous leur forme chiffrée.

52. À propos des modes d’inspection IPS, cochez la (les) proposition(s) exacte(s) :

L’analyse IPS s’appuie sur les couches ASQ disponibles.
Le mode IDS bloque les paquets anormaux après leur détection.
Le mode Firewall réalise une analyse approfondie comparable à celle du mode IPS.
Le mode IPS détecte et bloque les paquets présentant une anomalie.
Le mode IDS détecte les anomalies tout en autorisant les paquets concernés.

L’analyse IPS s’appuie sur les couches ASQ disponibles. · Le mode IPS détecte et bloque les paquets présentant une anomalie. · Le mode IDS détecte les anomalies tout en autorisant les paquets concernés.

Explication

Le mode IPS analyse les paquets via les couches ASQ disponibles et bloque ceux présentant une anomalie. Le mode IDS détecte sans bloquer, tandis que le mode Firewall réalise très peu d’analyses.

53. Concernant les profils IPS et les modes d’inspection, la(les)quelle(s) est(sont) exacte(s) ?

Un profil IPS définit une configuration, tandis qu’un mode détermine l’action.
L’ASQ dispose de dix profils de configuration appelés profils IPS.
Un profil IPS correspond à un mode déterminant directement l’action sur chaque paquet.
Le nombre de profils IPS est limité à trois configurations prédéfinies.
L’administrateur peut adapter la configuration des profils IPS.

Un profil IPS définit une configuration, tandis qu’un mode détermine l’action. · L’ASQ dispose de dix profils de configuration appelés profils IPS. · L’administrateur peut adapter la configuration des profils IPS.

Explication

L’ASQ propose dix profils IPS adaptables par l’administrateur. Un profil définit la configuration, alors que le mode d’inspection détermine l’action sur le paquet ; les profils ne sont donc pas eux-mêmes des modes.

54. Concernant les annuaires LDAP :

La RFC 4510 définit un protocole réservé aux bases de données relationnelles.
Un annuaire LDAP organise les informations dans une arborescence hiérarchique.
LDAP désigne également le protocole permettant d’interroger l’annuaire.
LDAP fournit un protocole d’interrogation normalisé par la RFC 4510.
Un annuaire LDAP stocke les informations dans une structure séquentielle.

Un annuaire LDAP organise les informations dans une arborescence hiérarchique. · LDAP désigne également le protocole permettant d’interroger l’annuaire. · LDAP fournit un protocole d’interrogation normalisé par la RFC 4510.

Explication

Un annuaire LDAP organise les données dans une arborescence hiérarchique et LDAP fournit un protocole d’interrogation normalisé par la RFC 4510. LDAP désigne aussi le protocole d’accès ; les informations ne sont pas stockées dans une structure séquentielle et la RFC 4510 ne concerne pas spécifiquement les bases relationnelles.

55. Parmi les propositions suivantes concernant les annuaires pris en charge par les firewalls SNS, la(les)quelle(s) est(sont) exacte(s) ?

Les firewalls SNS prennent en charge le LDAP standard.
Les firewalls SNS prennent en charge Microsoft Active Directory.
Les firewalls SNS hébergent chaque annuaire externe directement sur le firewall.
Les firewalls SNS prennent en charge un annuaire de type PosixDirectory.
Les firewalls SNS remplacent LDAP interne par un service Kerberos intégré.

Les firewalls SNS prennent en charge le LDAP standard. · Les firewalls SNS prennent en charge Microsoft Active Directory.

Explication

Les firewalls SNS prennent notamment en charge Microsoft Active Directory et le LDAP standard. Ils prennent aussi en charge PosixAccount et LDAP interne ; PosixDirectory n’est pas le type indiqué, et les annuaires externes ne sont pas hébergés sur le firewall.

56. Un administrateur configure une connexion externe chiffrée vers un annuaire : quel paramétrage correspond au fonctionnement prévu ?

Le protocole LDAPS utilise par défaut le port 389/tcp.
Le protocole LDAP non chiffré utilise par défaut le port 389/tcp.
Le protocole LDAPS utilise par défaut le port 636/tcp.
Le protocole LDAP non chiffré utilise par défaut le port 636/tcp.
Une connexion externe d’annuaire utilise par défaut le port 443/tcp.

Le protocole LDAP non chiffré utilise par défaut le port 389/tcp. · Le protocole LDAPS utilise par défaut le port 636/tcp.

Explication

Le LDAP non chiffré utilise par défaut le port 389/tcp, tandis que le LDAPS chiffré utilise le port 636/tcp. Les ports 443/tcp et les associations inversées ne correspondent pas aux valeurs indiquées.

57. Concernant la distinction entre méthodes explicites et méthodes transparentes :

Une méthode explicite authentifie l’utilisateur par certificat SSL.
Les méthodes explicites et transparentes se distinguent par la saisie utilisateur.
Une méthode explicite redirige l’utilisateur vers le portail captif.
Une méthode transparente authentifie l’utilisateur sans saisie explicite.
Une méthode transparente impose l’ouverture du portail captif pour saisir l’identité.

Les méthodes explicites et transparentes se distinguent par la saisie utilisateur. · Une méthode explicite redirige l’utilisateur vers le portail captif. · Une méthode transparente authentifie l’utilisateur sans saisie explicite.

Explication

Les méthodes explicites redirigent vers le portail captif afin que l’utilisateur saisisse son identité. Les méthodes transparentes authentifient sans saisie explicite ; le certificat SSL relève des méthodes transparentes et la distinction repose donc bien sur le rôle de la saisie utilisateur.

58. Concernant la politique d’authentification :

Elle sélectionne une méthode sans tenir compte des critères de la règle.
Elle peut choisir une méthode selon l’utilisateur ou le groupe.
L’ordre des règles influence la règle appliquée.
Ses règles sont évaluées indépendamment de leur ordre.
Elle peut utiliser l’adresse IP source ou l’interface d’entrée.

Elle peut choisir une méthode selon l’utilisateur ou le groupe. · L’ordre des règles influence la règle appliquée. · Elle peut utiliser l’adresse IP source ou l’interface d’entrée.

Explication

La politique peut s’appuyer sur l’utilisateur ou le groupe ainsi que sur l’adresse IP source ou l’interface d’entrée. Les règles sont évaluées dans leur ordre ; elles ne sont donc ni indépendantes de cet ordre ni dépourvues de critères.

59. La création d’une règle d’authentification comprend :

La sélection de la méthode avant toute définition de l’action.
Le renseignement des seuls utilisateurs, sans critère réseau.
Le choix des méthodes d’authentification.
Le renseignement des utilisateurs ou des groupes concernés.
La définition de l’action à appliquer.

Le choix des méthodes d’authentification. · Le renseignement des utilisateurs ou des groupes concernés. · La définition de l’action à appliquer.

Explication

La règle se construit en définissant l’action, les utilisateurs ou groupes, les réseaux ou interfaces sources, puis les méthodes d’authentification. Les critères utilisateurs ne sont pas les seuls critères, et l’action est définie avant le choix final des méthodes.

60. Parmi les fonctions du portail captif, la(les)quelle(s) est(sont) exacte(s) ?

Il est accessible en HTTPS depuis une adresse IP externe dédiée.
Il fournit une authentification sans possibilité d’enrôlement.
Il constitue un service séparé installé sur chaque poste utilisateur.
Il est accessible en HTTPS depuis les adresses IP du firewall.
Le portail captif est une page web embarquée sur le firewall.

Il est accessible en HTTPS depuis les adresses IP du firewall. · Le portail captif est une page web embarquée sur le firewall.

Explication

Le portail captif est une page web embarquée sur le firewall et accessible en HTTPS depuis ses adresses IP. Il peut notamment fournir l’enrôlement, les certificats, le VPN SSL et le parrainage ; son accès ne repose donc pas sur une adresse IP externe dédiée et il n’est pas installé sur les postes.

61. Un utilisateur non authentifié demande une page HTTP : quelles étapes décrivent correctement le traitement ?

Le firewall redirige directement l’utilisateur vers le site demandé.
Le firewall intercepte la requête HTTP de l’utilisateur.
Le firewall vérifie les identifiants auprès de l’annuaire.
Le firewall envoie l’utilisateur vers le portail captif.
Le site demandé est affiché avant toute vérification d’authentification.

Le firewall intercepte la requête HTTP de l’utilisateur. · Le firewall vérifie les identifiants auprès de l’annuaire. · Le firewall envoie l’utilisateur vers le portail captif.

Explication

Le firewall intercepte la requête HTTP, l’envoie vers le portail captif, puis vérifie les identifiants auprès de l’annuaire. Le site demandé n’est affiché qu’après une authentification réussie, et non avant la vérification.

62. Concernant la synchronisation nécessaire à l’authentification TOTP :

Un code TOTP repose sur un mot de passe statique inchangé.
Le firewall peut fonctionner sans synchronisation temporelle.
La durée par défaut d’un code TOTP est de 30 secondes.
Le firewall doit être synchronisé avec des serveurs NTP.
La génération d’un code TOTP dépend de la date et de l’heure courantes.

La durée par défaut d’un code TOTP est de 30 secondes. · Le firewall doit être synchronisé avec des serveurs NTP. · La génération d’un code TOTP dépend de la date et de l’heure courantes.

Explication

Les codes TOTP dépendent du temps courant et sont renouvelés par défaut toutes les 30 secondes. Le firewall doit donc être synchronisé avec des serveurs NTP ; un TOTP n’est pas un mot de passe statique.

63. Concernant la mise en place de l’authentification TOTP :

Les connexions suivantes servent à enrôler l’utilisateur non configuré.
La méthode TOTP doit être activée dans les règles d’authentification.
L’enrôlement intervient après plusieurs connexions authentifiées.
La première connexion exige déjà un code TOTP avant l’enrôlement.
La méthode Mot de passe à usage unique est ajoutée dans la configuration d’authentification.

La méthode TOTP doit être activée dans les règles d’authentification. · La méthode Mot de passe à usage unique est ajoutée dans la configuration d’authentification.

Explication

La mise en place consiste à ajouter la méthode Mot de passe à usage unique dans la configuration, puis à l’activer dans les règles. La première connexion sert à l’enrôlement ; les connexions suivantes demandent le code TOTP.

64. Parmi les méthodes suivantes, lesquelles peuvent être cumulées avec TOTP ?

La méthode Kerberos peut être cumulée avec TOTP.
La méthode d’agent SSO est cumulable avec TOTP après enrôlement.
La méthode par certificat SSL est cumulable avec TOTP après enrôlement.
La méthode SPNEGO est cumulable avec TOTP après enrôlement.
La méthode LDAP peut être cumulée avec TOTP.

La méthode Kerberos peut être cumulée avec TOTP. · La méthode LDAP peut être cumulée avec TOTP.

Explication

Les méthodes LDAP, Kerberos et RADIUS sont cumulables avec TOTP. L’agent SSO, le certificat SSL et SPNEGO ne sont pas compatibles avec l’ajout d’un code TOTP, même après l’enrôlement de l’utilisateur.

65. Lors de la première connexion d’un utilisateur non enrôlé au portail captif :

Il valide son enrôlement avec un code TOTP ancien.
Il peut saisir manuellement les paramètres d’enrôlement.
Il renseigne le dernier code TOTP généré pour valider l’enrôlement.
Il peut scanner un QR Code avec une application Authenticator.
L’utilisateur reçoit un message personnalisé.

Il peut saisir manuellement les paramètres d’enrôlement. · Il renseigne le dernier code TOTP généré pour valider l’enrôlement. · Il peut scanner un QR Code avec une application Authenticator. · L’utilisateur reçoit un message personnalisé.

Explication

La première connexion affiche un message personnalisé et permet de scanner un QR Code ou de saisir les paramètres manuellement. L’enrôlement est validé avec le dernier code généré, et non avec un code ancien.

Révisez avec les flashcards

Mémorisez les réponses avec 91 flashcards sur Authentification Stormshield SNS.

Qu'associent les formations Stormshield ?

Une partie théorique et une partie pratique composée de labs.

Que présente la formation CSNA ?

Les gammes de produits Stormshield Network et leurs principales fonctionnalités configurables.

Quelle est la durée de la formation CSNA ?

Elle dure 3 jours.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Authentification Stormshield SNS.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM