CoPP - Verificación
Política del plano de control
Router# show policy-map control-plane
Router# show policy-map control-plane input
Salida típica (recortada):
Control Plane
Service-policy input: COPP
Class-map: CLASE-ICMP (match-all)
1500 packets, 120000 bytes
5 minute offered rate 3000 bps, drop rate 0 bps
Match: access-group 120
police:
cir 8000 bps, bc 1500 bytes
conformed 1500 packets, 120000 bytes; actions: transmit
exceeded 0 packets, 0 bytes; actions: drop
conformed 3000 bps, exceeded 0 bps
Cómo leerla:
- Class-map: cada clase de tráfico del plano de control.
- offered rate: la tasa que está llegando.
- conformed: paquetes dentro del límite (se transmiten a la CPU).
- exceeded: paquetes que superaron el límite (se descartan). Si este contador sube mucho, o hay un ataque, o el límite es demasiado bajo.
Confirmar las clases y ACLs
Router# show class-map
Router# show access-lists
Confirma que las ACLs identifican el tráfico correcto y que las clases las referencian bien.
Confirmar la configuración
Router# show running-config | section control-plane
Router# show running-config | section policy-map
Cómo confirmar que funciona
- En operación normal, los contadores
exceededdeben estar bajos o en 0. - Ante un flood (por ejemplo muchos pings al equipo), el contador
exceededde esa clase debe subir (CoPP está protegiendo la CPU), mientras la CPU se mantiene estable. - Revisar que el tráfico legítimo (gestión, enrutamiento) siga con
conformedy no se descarte.