CoPP - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿La política está aplicada al plano de control (service-policy input bajo control-plane)?
  2. ¿Las ACLs/clases identifican bien el tráfico?
  3. ¿Los límites (police) son razonables? ni tan bajos que descarten lo legítimo, ni tan altos que no protejan.
  4. Revisa los contadores conformed/exceeded.

Comando base:

Router# show policy-map control-plane

Caso 1 — Se descarta tráfico de gestión/enrutamiento legítimo

Síntoma: tras aplicar CoPP, se cae SSH, o los vecinos de enrutamiento se caen intermitentemente.

Causa: el límite (police) de esa clase es demasiado bajo y descarta tráfico legítimo (sube exceeded).

Diagnóstico:

Router# show policy-map control-plane      ! ¿qué clase tiene exceeded alto?

Solución: subir el límite de esa clase (o excluir ese tráfico de la clase que lo limita).

Router(config)# policy-map COPP
Router(config-pmap)# class CLASE-1
Router(config-pmap-c)# police 50000 conform-action transmit exceed-action drop

Caso 2 — CoPP no protege (la CPU se satura igual)

Síntoma: un flood sigue afectando la CPU.

Causas:

  • La política no está aplicada al plano de control.
  • La ACL/clase no identifica el tráfico del ataque.

Diagnóstico:

Router# show policy-map control-plane      ! ¿está aplicada? ¿sube exceeded?
Router# show access-lists

Solución: aplicar la política y ajustar las ACLs para cubrir ese tráfico.

Router(config)# control-plane
Router(config-cp)# service-policy input COPP

Caso 3 — La clase no coincide con el tráfico esperado

Síntoma: los contadores de una clase se quedan en 0 aunque hay ese tráfico.

Causa: la ACL o el match de la class-map están mal.

Diagnóstico:

Router# show class-map
Router# show access-lists      ! ¿suben los matches de la ACL?

Solución: corregir la ACL o el match access-group.


Caso 4 — Riesgo de quedar fuera al aplicar CoPP

Síntoma: al aplicar una CoPP muy estricta se corta la administración.

Prevención: probar con conform-action transmit exceed-action transmit (modo monitor) para ver los contadores sin descartar, y solo pasar a drop cuando confirmes los límites.

Router(config-pmap-c)# police 8000 conform-action transmit exceed-action transmit

Una vez validado, cambiar a drop.


Recuerda el orden: política aplicada al control-plane, clases/ACLs que identifican bien, límites razonables, y revisar conformed/exceeded antes de endurecer.