Control Plane Policing 如何避免網絡設備被異常流量拖垮?
Control Plane Policing(CoPP)把送往路由器或三層交換機控制平面的封包分類並限速,避免異常或攻擊流量耗盡 CPU,維持路由、管理及網絡韌性。
設計重點
| 類別 | 例子 | 處理 |
|---|---|---|
| 路由協定 | OSPF、BGP、EIGRP | 保留必要速率並監察丟棄 |
| 入站管理 | SSH、SNMP | 只准管理來源,設定合理突發 |
| 設備輸出/日誌 | Syslog | 按收集器地址及輸出速率管理,不應與入站管理流量混為一類 |
| 未知或異常 | 大量送往設備本身流量 | 限速、記錄及告警 |
部署步驟
- 盤點控制平面協定與來源。
- 量度正常及故障時流量基線。
- 建立分類及限速政策,先以監察模式測試。
- 分階段套用,持續檢查 CPU、協定鄰居及丟棄計數。
權威來源
Cisco CCIE Enterprise Infrastructure 藍圖;Cisco Control Plane Policing 文件。
常見問題
Control Plane Policing 會否令正常路由協定中斷?
若分類、速率及突發值按實際控制平面流量基線設計,並先在監察模式驗證,便可降低誤限速;仍須保留足夠餘量及定期覆核。
CoPP 應如何開始部署?
先盤點送往控制平面的協定與管理流量,建立基線,再按類別設定限速、記錄丟棄封包並分階段套用。
延伸閱讀
DHCP Relay 原理 Broadcast 與 Collision Domain
需要網絡韌性評估?
歡迎聯絡 HKEZIT 工程師,按現場設備及流量基線規劃保護方案。
WhatsApp 免費報價若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
產品規格以原廠最新文件為準;有需要請聯絡我們工程師。