Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%COPP-2-DROP Сетевое оборудование и VPN

Cisco %COPP-2-DROP: Control Plane Policing dropped control packet — анализ

Обновлено: 24.08.2026 · Официальная документация ↗

Маршрутизатор регистрирует предупреждение %COPP-2-DROP: Control Plane Policing dropped [number] packets in class [class_name]. Наблюдается медленный отклик консоли SSH/Telnet, потери пакетов SNMP при мониторинге, флапы BGP/OSPF сессий или потеря трафика ICMP к управляющим адресам маршрутизатора.

1. Проверка статистики сбросов в Control Plane Policy

show policy-map control-plane
show policy-map control-plane class <class_name>

Обратите внимание на счетчик drop packets и текущую скорость conformed / exceeded rate.

2. Определение протокола, попавшего под жесткий полисинг

show class-map <class_name>
show access-list <acl_name_from_class_map>

3. Идентификация источника аномального трафика на CPU

show platform hardware punt statistics
show processes cpu sorted | exclude 0.00

4. Корректировка полосы пропускания CoPP (Увеличение CIR / Burst)

Если легитимный трафик (например, быстрый сбор метрик Zabbix/Prometheus по SNMP или BGP Full-View апдейты) упирается в лимиты, увеличьте пороги policing:

configure terminal
 policy-map COPP_POLICY
  class COPP_MANAGEMENT
   police 10000000 conform-action transmit exceed-action drop
  class COPP_ROUTING_PROTOCOLS
   police 25000000 conform-action transmit exceed-action drop
end

5. Проверка состояния после внесения изменений

clear policy-map control-plane
! Подождите 1 минуту и проверьте отсутствие роста дропов:
show policy-map control-plane
💡 Практика специалистов: Никогда не выставляйте 'exceed-action drop' для протоколов BFD и OSPF/IS-IS без огромного запаса по Burst (bc/be). В моменты перестроения топологии лавинообразный обмен служебными пакетами превысит средний CIR и уронит стабильные соседства.

Частые вопросы (FAQ)

Для чего предназначен механизм Control Plane Policing (CoPP)?

CoPP защищает центральный процессор маршрутизатора от перегрузки и распределенных DoS-атак, аппаратно ограничивая скорость передачи трафика, направленного в адрес самого роутера.

Опасны ли дропы в классе ICMP (Ping)?

Нет. Сброс избыточных ICMP echo-request к маршрутизатору — это штатная работа CoPP для защиты CPU от сканирования и flood-атак.

Почему нельзя полностью отключить CoPP?

Без CoPP любой внешний злоумышленник может сгенерировать поток трафика 100 Мбит/с на порт 22 или протокол ICMP, что приведет к 100% загрузке CPU и падению всей сети компании.

В чем разница между CoPP и CPPr (Control Plane Protection)?

CoPP фильтрует весь трафик к CPU как единое целое. CPPr разделяет Control Plane на три независимых подуровня: Host subinterface, Transit subinterface и CEF-exception subinterface.

Полезные материалы
Рекомендуем