
Explanation:
CoPP と MPP
https://www.cisco.com/c/en/us/about/security-center/copp-best-practices.html コントロール プレーン ポリシング (CoPP) - CoPP は、Cisco IOS 全体のルート プロセッサ保護メカニズムです。図 2 に示すように、rACL と同様に、CoPP はルーターのパント パスに 1 回展開されます。ただし、宛先 IP パケットの受信にのみ適用される rACL とは異なり、CoPP は処理のためにルート プロセッサにパントするすべてのパケットに適用されます。したがって、CoPP は宛先 IP パケットの受信だけでなく、IP パケットと非 IP パケットの例外もカバーします。さらに、CoPP は、ポリシー構築用の Modular QoS CLI (MQC) フレームワークを使用して実装されます。このように、単純な許可および拒否機能に加えて、特定のパケットは許可されますがレート制限されます。この動作により、効果的な CoPP ポリシーを定義する機能が大幅に向上します。(ご了承ください "
MQC では、class-map コマンドを使用してトラフィック クラスを定義します。トラフィック クラスには、名前、1 つまたは一連の match コマンド、およびこれらの match コマンドを評価する方法に関する指示という 3 つの主要な要素が含まれます。match コマンドは、パケットを分類するためのさまざまな基準を指定するために使用されます。パケットは、match コマンドで指定された基準に一致するかどうかがチェックされます。パケットが指定された基準に一致する場合、そのパケットはクラスのメンバーと見なされ、サービス ポリシーで設定された QoS 仕様に従って処理されます。一致基準のいずれにも適合しないパケットは、デフォルト クラスのメンバーとして分類されます。
match コマンドを評価するための命令は、match-any または match-all として指定されます。複数の match ステートメントが含まれている場合、match-any では、クラスに含まれるステートメントの少なくとも 1 つにパケットが一致する必要があります。match-all を使用する場合、パケットはクラスに含まれるすべてのステートメントに一致する必要があります。
policy-map コマンドは、class-map コマンドで定義されたトラフィック クラスを 1 つ以上の QoS ポリシーに関連付けるために使用されます。この関連付けの結果は、サービス ポリシーと呼ばれます。サービス ポリシーには、名前、トラフィック クラス(class コマンドで指定)、および QoS ポリシーの 3 つの要素が含まれます。サービス ポリシーの目的は、トラフィック クラスを 1 つ以上の QoS ポリシーに関連付けることです。ポリシー マップに含まれるクラスは、トップダウンで処理されます。クラスに一致するパケットが見つかった場合、それ以上の処理は実行されません。つまり、パケットは 1 つのクラスにのみ属することができ、最初に一致したクラスになります。定義されたどのクラスにも一致しないパケットは、自動的にクラス class-default に配置されます。デフォルト クラスは、明示的に設定されているかどうかに関係なく、常に適用されます。
service-policy コマンドは、policy-map コマンドで指定されたサービス ポリシーをインターフェイスに付加するために使用されます。CoPP の場合、これはコントロール プレーン インターフェイスです。サービス ポリシーの要素はインターフェイスに入るパケット、または一部のバージョンの CoPP ではインターフェイスから出るパケットに適用できるため、ユーザーはサービス ポリシーの特性を着信パケットまたは発信パケットに適用するかどうかを指定する必要があります。
MQC は、Cisco IOS 全体ですべての QoS を有効にするために使用される一般的なフレームワークであり、CoPP 専用ではないことに注意してください。MQC フレームワーク内で利用可能なすべての機能が利用可能または CoPP ポリシーに適用できるわけではありません。たとえば、特定の分類 (一致) 基準のみが CoPP に適用されます。場合によっては、CoPP に適用される可能性がある MQC プラットフォームおよび/または IOS 依存関係があります。CoPP 固有の依存関係については、適切な製品リファレンスと構成ガイドを参照してください。
CoPP ポリシーの構築
CoPP ポリシーの導入
CoPP ポリシーの確認
CoPP ポリシーの調整
https://www.cisco.com/c/en/us/td/docs/ios/12_4t/12_4t11/htsecmpp.html#wp1049321 管理プレーン 管理プレーンは、ルーティングの管理に関連するすべてのトラフィックの論理パスです。プラットホーム。レイヤとプレーンで構成される通信アーキテクチャの 3 つのプレーンの 1 つである管理プレーンは、ネットワークの管理機能を実行し、すべてのプレーン (管理、制御、データ) 間で機能を調整します。管理プレーンは、ネットワークへの接続を介してデバイスを管理するためにも使用されます。
管理プレーンで処理されるプロトコルの例には、Simple Network Management Protocol (SNMP)、Telnet、HTTP、Secure HTTP (HTTPS)、および SSH があります。これらの管理プロトコルは、モニタリングと CLI アクセスに使用されます。デバイスへのアクセスを内部ソース (信頼できるネットワーク) に制限することは重要です。
管理プレーン保護機能の利点
MPP 機能を実装すると、次の利点が得られます。
- すべてのインターフェイスで管理プロトコルを許可するよりも、デバイスを管理するための優れたアクセス制御
- 非管理インターフェイスでのデータ パケットのパフォーマンスの向上
-ネットワークのスケーラビリティのサポート
- インターフェイスごとの ACL を使用して、デバイスへの管理アクセスを制限するタスクを簡素化します。
- デバイスへのアクセスを制限するために必要な ACL が少ない
- スイッチングおよびルーティング インターフェイスでの管理パケット フラッドが CPU に到達しないようにします。