Перейти к основному содержимому

6.9 Настройка COPP ACL

6.9.1 Обзор

Введение в функциональность

Control Plane Policing (COPP) используется для отбрасывания или ограничения скорости пакетов, передаваемых на процессор (CPU). Это гарантирует, что процессор может обрабатывать трафик нормально. На основе исходных исключений COPP позволяет точно контролировать пакеты, передаваемые на CPU.

Описание принципа работы

Для описания COPP ACL используются следующие термины и концепции:

  • Access Control Entry (ACE) - Каждая запись включает действие (разрешить или запретить) и набор фильтров, основанных на таких критериях, как адрес источника, адрес назначения, протокол и параметры протокола.
  • COPP ACL - COPP ACL управляет пакетами в зависимости от их исключений. Система поддерживает следующие исключения: any, ipda, fwd-to-cpu, slow-protocol, bpdu, erps, eapol, smart-link, dhcp, rip, ospf, pim, bgp, vrrp, ldp, ptp, rsvp, icmp-redirect, mcast-rpf-fail, macsa-mismatch, vlan-security-discard, post-security-discard, ip-option, udld, dot1x-mac-bypass, 12protocol-tunnel, arp, igmp, ssh, telnet, mlag. COPP обрабатывает только пакеты, передаваемые на процессор, и не влияет на пакеты, передаваемые по сети.
  • Time Range - Определяет период времени, в течение которого ACE действует, если он связан с временным диапазоном.

6.9.2 Конфигурация

Рисунок 6-5: COPP ACL

Рисунок 6-5: COPP ACL

Пример настройки

Используйте COPP ACL на интерфейсе eth-0-1, чтобы отбрасывать пакеты с исключением ARP, передаваемые на процессор. Для проверки создайте пакет в IXIA со следующими параметрами:

  • Destination Address: 001E.0811.065D
  • Source Address: 0000.0010.0000
  • Тип ARP: arp-request
  • Sender Hardware Address: 0000.0000.0000
  • Target Protocol Address: 10.0.0.1

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Создайте список COPP доступа

Switch(config)# control-plane access-list test1
Switch(config-cp-acl)# deny exception arp arp-request
Switch(config-cp-acl)# exit

Шаг 3: Создайте class-map и привяжите список COPP доступа

Switch(config)# class-map type control-plane cmap1
Switch(config-cmap-cp)# match access-group test1
Switch(config-cmap-cp)# exit

Шаг 4: Создайте policy-map и привяжите class-map

Switch(config)# policy-map type control-plane pmap1
Switch(config-pmap-cp)# class type control-plane cmap1
Switch(config-pmap-cp-c)# exit
Switch(config-pmap-cp)# exit

Шаг 5: Примените политику к интерфейсу

Switch(config)# control-plane
Switch(config-control-plane)# service-policy type control-plane input pmap1

Шаг 6: Выйдите из режима настройки

Switch(config)# end

Шаг 7: Проверка

Результат выполнения команды show running-config:

Switch# show running-config
control-plane access-list test1
10 deny exception arp arp-request
!
class-map type control-plane cmap1
match access-group test1
!
policy-map type control-plane pmap1
class type control-plane cmap1
!
control-plane
service-policy type control-plane input pmap1

Результат выполнения команды show cpu traffic-statistics receive:

Switch# show cpu traffic-statistics receive 

statistics rate time is 5 second(s)

reason count(packets) rate(pps)

arp 1029059 0

total 1029059 0