CoPP - Verificación

Política del plano de control

Router# show policy-map control-plane
Router# show policy-map control-plane input

Salida típica (recortada):

Control Plane

 Service-policy input: COPP

  Class-map: CLASE-ICMP (match-all)
    1500 packets, 120000 bytes
    5 minute offered rate 3000 bps, drop rate 0 bps
    Match: access-group 120
    police:
        cir 8000 bps, bc 1500 bytes
      conformed 1500 packets, 120000 bytes; actions: transmit
      exceeded 0 packets, 0 bytes; actions: drop
      conformed 3000 bps, exceeded 0 bps

Cómo leerla:

  • Class-map: cada clase de tráfico del plano de control.
  • offered rate: la tasa que está llegando.
  • conformed: paquetes dentro del límite (se transmiten a la CPU).
  • exceeded: paquetes que superaron el límite (se descartan). Si este contador sube mucho, o hay un ataque, o el límite es demasiado bajo.

Confirmar las clases y ACLs

Router# show class-map
Router# show access-lists

Confirma que las ACLs identifican el tráfico correcto y que las clases las referencian bien.


Confirmar la configuración

Router# show running-config | section control-plane
Router# show running-config | section policy-map

Cómo confirmar que funciona

  • En operación normal, los contadores exceeded deben estar bajos o en 0.
  • Ante un flood (por ejemplo muchos pings al equipo), el contador exceeded de esa clase debe subir (CoPP está protegiendo la CPU), mientras la CPU se mantiene estable.
  • Revisar que el tráfico legítimo (gestión, enrutamiento) siga con conformed y no se descarte.