Cisco %COPP-2-DROP: Control Plane Policing dropped control packet — анализ
Маршрутизатор регистрирует предупреждение %COPP-2-DROP: Control Plane Policing dropped [number] packets in class [class_name]. Наблюдается медленный отклик консоли SSH/Telnet, потери пакетов SNMP при мониторинге, флапы BGP/OSPF сессий или потеря трафика ICMP к управляющим адресам маршрутизатора.
1. Проверка статистики сбросов в Control Plane Policy
show policy-map control-plane
show policy-map control-plane class <class_name>Обратите внимание на счетчик drop packets и текущую скорость conformed / exceeded rate.
2. Определение протокола, попавшего под жесткий полисинг
show class-map <class_name>
show access-list <acl_name_from_class_map>3. Идентификация источника аномального трафика на CPU
show platform hardware punt statistics
show processes cpu sorted | exclude 0.004. Корректировка полосы пропускания CoPP (Увеличение CIR / Burst)
Если легитимный трафик (например, быстрый сбор метрик Zabbix/Prometheus по SNMP или BGP Full-View апдейты) упирается в лимиты, увеличьте пороги policing:
configure terminal
policy-map COPP_POLICY
class COPP_MANAGEMENT
police 10000000 conform-action transmit exceed-action drop
class COPP_ROUTING_PROTOCOLS
police 25000000 conform-action transmit exceed-action drop
end5. Проверка состояния после внесения изменений
clear policy-map control-plane
! Подождите 1 минуту и проверьте отсутствие роста дропов:
show policy-map control-plane Частые вопросы (FAQ)
Для чего предназначен механизм Control Plane Policing (CoPP)?
CoPP защищает центральный процессор маршрутизатора от перегрузки и распределенных DoS-атак, аппаратно ограничивая скорость передачи трафика, направленного в адрес самого роутера.
Опасны ли дропы в классе ICMP (Ping)?
Нет. Сброс избыточных ICMP echo-request к маршрутизатору — это штатная работа CoPP для защиты CPU от сканирования и flood-атак.
Почему нельзя полностью отключить CoPP?
Без CoPP любой внешний злоумышленник может сгенерировать поток трафика 100 Мбит/с на порт 22 или протокол ICMP, что приведет к 100% загрузке CPU и падению всей сети компании.
В чем разница между CoPP и CPPr (Control Plane Protection)?
CoPP фильтрует весь трафик к CPU как единое целое. CPPr разделяет Control Plane на три независимых подуровня: Host subinterface, Transit subinterface и CEF-exception subinterface.