Control Plane Policing 如何避免網絡設備被異常流量拖垮?

Control Plane Policing(CoPP)把送往路由器或三層交換機控制平面的封包分類並限速,避免異常或攻擊流量耗盡 CPU,維持路由、管理及網絡韌性。

設計重點

類別例子處理
路由協定OSPF、BGP、EIGRP保留必要速率並監察丟棄
入站管理SSH、SNMP只准管理來源,設定合理突發
設備輸出/日誌Syslog按收集器地址及輸出速率管理,不應與入站管理流量混為一類
未知或異常大量送往設備本身流量限速、記錄及告警

部署步驟

  1. 盤點控制平面協定與來源。
  2. 量度正常及故障時流量基線。
  3. 建立分類及限速政策,先以監察模式測試。
  4. 分階段套用,持續檢查 CPU、協定鄰居及丟棄計數。

權威來源

Cisco CCIE Enterprise Infrastructure 藍圖Cisco Control Plane Policing 文件

常見問題

Control Plane Policing 會否令正常路由協定中斷?
若分類、速率及突發值按實際控制平面流量基線設計,並先在監察模式驗證,便可降低誤限速;仍須保留足夠餘量及定期覆核。
CoPP 應如何開始部署?
先盤點送往控制平面的協定與管理流量,建立基線,再按類別設定限速、記錄丟棄封包並分階段套用。

延伸閱讀

DHCP Relay 原理 Broadcast 與 Collision Domain

需要網絡韌性評估?

歡迎聯絡 HKEZIT 工程師,按現場設備及流量基線規劃保護方案。

WhatsApp 免費報價

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。