CoPP - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿La política está aplicada al plano de control (
service-policy inputbajocontrol-plane)? - ¿Las ACLs/clases identifican bien el tráfico?
- ¿Los límites (police) son razonables? ni tan bajos que descarten lo legítimo, ni tan altos que no protejan.
- Revisa los contadores
conformed/exceeded.
Comando base:
Router# show policy-map control-plane
Caso 1 — Se descarta tráfico de gestión/enrutamiento legítimo
Síntoma: tras aplicar CoPP, se cae SSH, o los vecinos de enrutamiento se caen intermitentemente.
Causa: el límite (police) de esa clase es demasiado bajo y descarta tráfico legítimo (sube exceeded).
Diagnóstico:
Router# show policy-map control-plane ! ¿qué clase tiene exceeded alto?
Solución: subir el límite de esa clase (o excluir ese tráfico de la clase que lo limita).
Router(config)# policy-map COPP
Router(config-pmap)# class CLASE-1
Router(config-pmap-c)# police 50000 conform-action transmit exceed-action drop
Caso 2 — CoPP no protege (la CPU se satura igual)
Síntoma: un flood sigue afectando la CPU.
Causas:
- La política no está aplicada al plano de control.
- La ACL/clase no identifica el tráfico del ataque.
Diagnóstico:
Router# show policy-map control-plane ! ¿está aplicada? ¿sube exceeded?
Router# show access-lists
Solución: aplicar la política y ajustar las ACLs para cubrir ese tráfico.
Router(config)# control-plane
Router(config-cp)# service-policy input COPP
Caso 3 — La clase no coincide con el tráfico esperado
Síntoma: los contadores de una clase se quedan en 0 aunque hay ese tráfico.
Causa: la ACL o el match de la class-map están mal.
Diagnóstico:
Router# show class-map
Router# show access-lists ! ¿suben los matches de la ACL?
Solución: corregir la ACL o el match access-group.
Caso 4 — Riesgo de quedar fuera al aplicar CoPP
Síntoma: al aplicar una CoPP muy estricta se corta la administración.
Prevención: probar con conform-action transmit exceed-action transmit (modo monitor) para ver los contadores sin descartar, y solo pasar a drop cuando confirmes los límites.
Router(config-pmap-c)# police 8000 conform-action transmit exceed-action transmit
Una vez validado, cambiar a drop.
Recuerda el orden: política aplicada al control-plane, clases/ACLs que identifican bien, límites razonables, y revisar conformed/exceeded antes de endurecer.