路由器的控制引擎是整个设备的大脑,负责处理所有控制层面的信息。而网络黑客有可能伪装成特定类型的需要控制层面处理的数据包直接对路由设备进行攻击,因为路由器的控制引擎处理能力是有限,即使是最强大硬件架构也难以处理大量的恶意DDoS攻击流量,所以需要部署适当的反制措施,对设备控制引擎提供保护。 CoPP 和DCoPP的机制,在于可以通过对骨干路由器的控制平面访问能力的限制,使骨干路由器在遭受异常流量的攻击时,可以保证控制平面的安全性。 DCoPP机制是对CoPP机制的进一步扩展。 CRS-1平台上LPTS技术同CoPP技术的原理基本是一致的,不需要人工配置。 参考《Deploying Control Plane Policing》白皮书: 简单例子: ! class-map match-all copp-management match access-group 101 ! class-map match-all copp-normal match access-group 102 match protocol arp ! class-map match-all copp-remaining_IP match access-group 103 3、定义策略,名命为D-copp policy-map D-copp class copp-routing police 100000000 5000 5000 conform transmit exceed transmit class copp-management police 100000000 5000 5000 conform transmit exceed transmit class copp-normal police 8000 1500 1500 conform transmit exceed transmit class copp-remaining_ip police 8000 1500 1500 conform transmit exceed transmit class class-default police 8000 1500 1500 conform transmit exceed transmit 4、在控制平面应用策略D-copp control-plane slot x service-policy input D-copp |
不良信息举报Q:2000617|Archiver|ROS软路由论坛 ROSABC.com 网络方案网络工程交流
GMT+8, 2025-10-27 04:17 , Processed in 0.029378 second(s), 15 queries .
Powered by Discuz! X3.4
Copyright © 2001-2021, Tencent Cloud.