Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CEF-3-PUNTINTF Сетевое оборудование и VPN

Cisco %CEF-3-PUNTINTF: Packet punted to CPU via interface — оптимизация CEF

Обновлено: 24.08.2026 · Официальная документация ↗

В логах фиксируется ошибка %CEF-3-PUNTINTF: CEF packet punted to CPU via interface [interface_name] : [reason]. Утилизация CPU процессом IP Input возрастает до 90-100%, увеличивается задержка (RTT) прохождения транзитного трафика, возникают потери пингов.

1. Идентификация причин отправки пакетов на CPU (Punt Path)

show cef not-cef-switched
show platform hardware punt statistics
show processes cpu history

2. Анализ типовых причин отключения аппаратного CEF:

  • IP Options / TTL=1: Пакеты с включенными опциями IP (Router Alert, Record Route) не могут обрабатываться аппаратно.
  • Unresolved Adjacency: Пакеты на адрес назначения, для которого нет записи в ARP таблице (Glean adjacency).
  • MTU Fragmentation: Необходимость фрагментации пакета, превышающего MTU интерфейса.
  • Unsupported ACL features: Логирование ACL (директива log / log-input) принудительно отправляет пакеты на CPU.
  • uRPF checks: Неподдерживаемый режим uRPF на старых ревизиях ASIC.

3. Отключение избыточного логирования в Access-листах

! Найдите и удалите флаги 'log' в высоконагруженных ACL
configure terminal
 ip access-list extended WAN_FILTER
  no permit tcp any any eq 80 log
  permit tcp any any eq 80
end

4. Включение защиты Control Plane (CoPP) и Rate-Limit для Punt пакетов

configure terminal
 platform punt-police
 platform ip punt icmp unreachable rate 100
end

5. Проверка статуса CEF на проблемном интерфейсе

show cef interface GigabitEthernet0/0/1
configure terminal
 interface GigabitEthernet0/0/1
  ip route-cache cef
end
💡 Практика специалистов: Массовый сканирующий трафик (например, SYN-scan по всей /24 подсети без реальных хостов) генерирует лавину Glean Adjacency punts. Ограничивайте сканирование с помощью CoPP и 'ip icmp rate-limit unreachable'.

Частые вопросы (FAQ)

Что означает понятие 'Punted to CPU'?

Это передача сетевого пакета из быстрого аппаратного конвейера ASIC/Data Plane в центральный процессор общего назначения (RP CPU) для софтверной обработки.

Почему ключевое слово 'log' в ACL приводит к росту загрузки CPU?

Аппаратные микросхемы TCAM не умеют форматировать текстовые логи Syslog. Каждый совпадающий с правилом пакет должен быть прерван и скопирован в память CPU.

Как защитить маршрутизатор от DoS-атак на основе сброса на CPU?

Настройте политику Control Plane Policing (CoPP) или Control Plane Protection (CPPr), жестко ограничив лимиты для классов traffic punt / exceptions.

Что такое Glean Adjacency?

Это состояние CEF, когда префикс сети известен, но конкретный MAC-адрес хоста назначения еще не определен в ARP. Первый пакет отправляется на CPU для генерации ARP Request.

Полезные материалы
Рекомендуем