Site icon bintorosoft.com

Control-Plane-Protection (CoPP): Wann Pflicht – und wie man Policies designt

Die Control-Plane-Protection (CoPP) auf Cisco-Routern ist ein essenzielles Sicherheitsfeature, um die CPU der Router vor Überlastung durch unautorisierten oder fehlerhaften Traffic zu schützen. CoPP ermöglicht es, bestimmte Arten von Paketen gezielt zu limitieren und priorisieren, sodass die Kontrolle und Stabilität der Netzwerkgeräte selbst bei Angriffen erhalten bleibt.

Wann CoPP Pflicht ist

Grundprinzipien von CoPP

Design von CoPP-Policies

1. Traffic-Klassifizierung

Die Basis jeder CoPP-Policy ist die Identifikation von Control-Plane-Traffic:

class-map match-any CONTROL-PLANE-TRAFFIC
 match protocol bgp
 match protocol ospf
 match protocol icmp
 match protocol ssh

2. Policy-Zuweisung

Rate-Limits und Aktionen definieren:

policy-map CONTROL-PLANE-POLICY
 class CONTROL-PLANE-TRAFFIC
  police 1000000 8000 conform-action transmit exceed-action drop
 class class-default
  drop

3. Policy auf Control-Plane anwenden

control-plane
 service-policy input CONTROL-PLANE-POLICY

Best Practices beim CoPP-Design

Praxisbeispiel CLI-Zusammenfassung

! Control-Plane Class Map definieren
class-map match-any CONTROL-PLANE-TRAFFIC
 match protocol bgp
 match protocol ospf
 match protocol icmp
 match protocol ssh

! Policy Map erstellen
policy-map CONTROL-PLANE-POLICY
class CONTROL-PLANE-TRAFFIC
police 1000000 8000 conform-action transmit exceed-action drop
class class-default
drop

! Policy auf Control-Plane anwenden
control-plane
service-policy input CONTROL-PLANE-POLICY

Konfiguriere Cisco Router & Switches und liefere ein Packet-Tracer-Lab/GNS3

Ich biete professionelle Unterstützung im Bereich Netzwerkkonfiguration und Network Automation für private Anforderungen, Studienprojekte, Lernlabore, kleine Unternehmen sowie technische Projekte. Ich unterstütze Sie bei der Konfiguration von Routern und Switches, der Erstellung praxisnaher Topologien in Cisco Packet Tracer, dem Aufbau und Troubleshooting von GNS3- und EVE-NG-Labs sowie bei der Automatisierung von Netzwerkaufgaben mit Netmiko, Paramiko, NAPALM und Ansible. Kontaktieren Sie mich jetzt – klicken Sie hier.

Meine Leistungen umfassen:

Benötigen Sie Unterstützung bei Ihrem Netzwerkprojekt, Ihrer Simulation oder Ihrer Network-Automation-Lösung? Kontaktieren Sie mich jetzt – klicken Sie hier.

Exit mobile version