Устранение ошибки Cisco %MLS_RATE-4-DISCARDING: срабатывание Rate Limiter
- В журнале коммутатора фиксируется
%MLS_RATE-4-DISCARDING: Hardware rate limiter [Name] dropping packets. - Потери пакетов протоколов управления (OSPF, BGP, ARP, ICMP, DHCP Snooping).
- Периодическое замедление отклика коммутатора при работе по SSH/Telnet.
- Рост счетчиков отброшенных пакетов в аппаратных ограничителях Control Plane.
1. Идентификация сработавшего аппаратного ограничителя
Switch# show mls rate-limit
Switch# show mls rate-limit usage2. Анализ причин перегрузки Control Plane
Выясните, какой тип трафика перегружает процессор (например, флуд ARP, TTL=1, перенаправления ICMP Redirects или сбои MTU):
Switch# show platform capture
! Просмотр распределения нагрузки на CPU
Switch# show processes cpu sorted | exclude 0.00%3. Корректировка лимитов MLS Rate Limiter (при необходимости)
Если легитимный служебный трафик превышает стандартный лимит, скорректируйте параметры (значения задаются в PPS):
Switch(config)# mls rate-limit unicast cef glean 5000 100
Switch(config)# mls rate-limit unicast ip rpf-failure 1000 50
Switch(config)# mls rate-limit layer2 pdu 2000 504. Отключение генерации нежелательного служебного трафика
Отключите генерацию ICMP Unreachable и Redirects на интерфейсах L3:
Switch(config-if)# no ip redirects
Switch(config-if)# no ip unreachables5. Проверка CoPP (Control Plane Policing)
Switch# show policy-map control-plane Частые вопросы (FAQ)
Для чего предназначен MLS Rate Limiter?
MLS Rate Limiter — это аппаратный механизм ASIC, защищающий центральный процессор (CPU/Supervisor) коммутатора от перегрузки пакетами, которые не могут быть обработаны аппаратно в CEF и требуют отправки на Software Forwarding.
Опасно ли полное отключение MLS Rate Limiter?
Да, крайне опасно. Полное отключение лимитера при возникновении DoS-атаки или широковещательного шторма приведет к 100% загрузке CPU и падению всех протоколов маршрутизации.
Что означает срабатывание лимитера 'CEF Glean'?
Это означает, что на коммутатор поступает большой поток трафика на адреса подсети, для которых в ARP-таблице еще нет записей, что заставляет коммутатор генерировать массовые ARP-запросы.
Как выявить источник аномального трафика?
Настройте встроенный анализатор пакетов Control Plane: 'debug platform packet rx' или настройте SPAN/RSPAN сессию с зеркалированием трафика процессора на внешний сниффер.