Application、SLA、Path、Domain 与 Egress 设置
Application、SLA、Path、Domain 与 Egress 设置
策略依赖顺序:SLA/Application → Egress → Path Policy → Domain Policy。域名规则和安全规则都是有序 first-match;使用上下移动调整优先级,不要仅修改显示顺序。
SLA Profile(sla-profiles)
作用: 定义应用路径必须满足的时延、抖动、丢包和容量目标。
前置条件: 先根据真实业务而非理想值制定阈值。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
maximum_rtt_ns最大 RTT |
设置最大 RTT的边界,用于防止资源耗尽或定义健康条件。 | 创建时必填 | 时长;单位:毫秒;范围:0.1–不限 | 100000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
maximum_jitter_ns最大抖动 |
设置最大抖动的边界,用于防止资源耗尽或定义健康条件。 | 创建时必填 | 时长;单位:毫秒;范围:0.1–不限 | 20000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
maximum_loss_ppm最大丢包 |
10,000 ppm 等于 1%。 | 按需填写 | 数字;单位:ppm;范围:0–1000000 | 10000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
minimum_up_bps最小上行 |
设置最小上行的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;单位:Mbps;范围:0–不限 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
minimum_down_bps最小下行 |
设置最小下行的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;单位:Mbps;范围:0–不限 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
hold_down_ns故障抑制时间 |
控制故障抑制时间,直接影响故障检测、恢复速度或缓存行为。 | 按需填写 | 时长;单位:秒;范围:0–不限 | 30000000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
minimum_dwell_ns最短驻留时间 |
控制最短驻留时间,直接影响故障检测、恢复速度或缓存行为。 | 按需填写 | 时长;单位:秒;范围:0–不限 | 60000000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
switch_margin_percent切换余量 |
配置 SLA Profile 的“切换余量”属性。 | 按需填写 | 数字;单位:%;范围:0–100 | 10 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
Application Class(application-classes)
作用: 按 Segment、地址、协议、端口、DSCP、Geo 或应用数据库识别流量。
前置条件: 需要 Geo/AppDB 匹配时先导入可信签名数据集。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
priority匹配优先级 |
配置 Application Class 的“匹配优先级”属性。 | 创建时必填 | 数字;范围:1–不限 | 100 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
source_segment_ids源 Segment |
配置 Application Class 的“源 Segment”属性。 | 按需填写 | 多个关联资源 | 空列表 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
destination_cidrs目标 CIDR |
填写目标 CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
protocols协议 |
配置 Application Class 的“协议”属性。 | 按需填写 | 多选;可选:任意协议(any)、TCP(tcp)、UDP(udp)、ICMP(icmp)、ICMPv6(icmpv6) | ["any"] |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
destination_ports目标端口范围 |
限定目标端口范围;只开放业务确实需要的端口范围。 | 按需填写 | 有序规则列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
destination_ports.from起始端口 |
限定起始端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
destination_ports.to结束端口 |
限定结束端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
dscpDSCP |
配置 Application Class 的“DSCP”属性。 | 按需填写 | 列表;范围:0–63 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
geo_countriesGeo 国家/地区 |
配置 Application Class 的“Geo 国家/地区”属性。 | 按需填写 | 列表;示例:ISO Alpha-2,例如 CN | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
geo_asnsGeo ASN |
配置 Application Class 的“Geo ASN”属性。 | 按需填写 | 列表;范围:1–不限 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
geo_dataset_idGeo Dataset |
使用 Geo 国家或 ASN 匹配时必须固定数据集。 | 按需填写 | 关联资源 | 空;不启用可选能力 | 依赖 geo-datasets | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
application_dataset_idApplication Dataset |
从当前租户已验证的签名数据集中选择。 | 按需填写 | 关联资源 | 空;不启用可选能力 | 依赖 application-datasets | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
application_key应用 Key |
选择 Dataset 后,按完整稳定 Key 精确搜索并固定一条已验证记录。 | 按需填写 | 单行文本 | 空;不启用可选能力 | 候选来自已验证 Application Dataset | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
application_db_version兼容数据库版本 |
保留字段;当前只接受签名 Application Dataset。 | 按需填写;当前只读 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 当前版本不生效,保持默认并等待平台支持。 |
Path Policy(path-policies)
作用: 把应用分类和 SLA 绑定到出口及路径约束。
前置条件: 先创建 Application Class、SLA Profile;指定出口时先创建 Egress。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
application_class_idApplication Class |
配置 Path Policy 的“Application Class”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 application-classes | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
sla_profile_idSLA Profile |
配置 Path Policy 的“SLA Profile”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 sla-profiles | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fail_mode失效模式 |
选择失效模式,决定该资源在匹配或异常时采取的行为。 | 创建时必填 | 单选;可选:Fail Closed(fail-closed)、Best Effort(best-effort)、Local Breakout(local-breakout) | best-effort |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
egress_mode出口模式 |
选择出口模式,决定该资源在匹配或异常时采取的行为。 | 创建时必填 | 单选;可选:无显式出口(none)、本地出口(local)、指定出口(explicit)、自动选择(auto) | none |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
explicit_egress_id指定 Egress |
配置 Path Policy 的“指定 Egress”属性。 | 创建时必填;仅当 egress_mode 满足条件时显示 |
关联资源 | 空;不启用可选能力 | 依赖 egresses;受 egress_mode 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
revertive恢复后回切 |
控制是否恢复后回切;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 开启 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
constraints路径约束 |
配置 Path Policy 的“路径约束”属性。 | 按需填写 | 结构化设置 | {"allowed_providers":[],"forbidden_srlgs":[],"allowed_countries":[],"minimum_capacity_bps":0,"maximum_cost":0} |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
constraints.allowed_providers允许服务商 |
控制是否允许服务商;开启前确认依赖和对现网流量的影响。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
constraints.forbidden_srlgs禁止 SRLG |
配置 Path Policy 的“禁止 SRLG”属性。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
constraints.allowed_countries允许国家/地区 |
控制是否允许国家/地区;开启前确认依赖和对现网流量的影响。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
constraints.minimum_capacity_bps最小容量 |
定义最小容量,供容量校验、路径选择或整形使用。 | 按需填写 | 数字;单位:Mbps;范围:0–不限 | 0 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
constraints.maximum_cost最大成本 |
设置最大成本的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;范围:0–不限 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
Domain Policy(domain-policies)
作用: 通过域名、DNS 上游、缓存和 Fake IP 控制域名分流。
前置条件: 先确认 Segment、DNS 失败策略和关联的 Path Policy。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
segment_idSegment |
选择流量和路由所在的隔离域。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
upstreamsDNS 上游 |
配置 Domain Policy 的“DNS 上游”属性。 | 创建时必填 | 列表;项目数:1–不限;示例:1.1.1.1:53 | ["1.1.1.1:53"] |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fail_modeDNS 失效模式 |
选择DNS 失效模式,决定该资源在匹配或异常时采取的行为。 | 创建时必填 | 单选;可选:Fail Open(fail-open)、Fail Closed(fail-closed) | fail-open |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules域名规则 |
规则按优先级从高到低匹配;上下移动会同步调整优先级。 | 按需填写 | 有序规则列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.id规则 ID |
引用或固定规则 ID;必须使用系统中的稳定标识,不要填写显示名称代替。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.match_type匹配方式 |
配置 Domain Policy 的“匹配方式”属性。 | 创建时必填 | 单选;可选:精确匹配(exact)、后缀匹配(suffix) | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.domain域名 |
配置 Domain Policy 的“域名”属性。 | 创建时必填 | 单行文本;示例:example.com | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.application_class_idApplication Class |
配置 Domain Policy 的“Application Class”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 application-classes | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.path_policy_idPath Policy |
配置 Domain Policy 的“Path Policy”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 path-policies;会按上游选择动态过滤 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.priority优先级 |
控制有序匹配或候选选择顺序;按页面提示确认数值方向。 | 创建时必填 | 数字;范围:1–不限 | 空;不启用可选能力 | 无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
maximum_ttl_ns最大 TTL |
控制最大 TTL,直接影响故障检测、恢复速度或缓存行为。 | 按需填写 | 时长;单位:秒;范围:1–86400 | 3600000000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
minimum_cache_ttl_ns最小缓存 TTL |
控制最小缓存 TTL,直接影响故障检测、恢复速度或缓存行为。 | 按需填写 | 时长;单位:秒;范围:0–30 | 1000000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
negative_ttl_ns负缓存 TTL |
控制负缓存 TTL,直接影响故障检测、恢复速度或缓存行为。 | 按需填写 | 时长;单位:秒;范围:1–3600 | 30000000000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
cache_capacity缓存容量 |
定义缓存容量,供容量校验、路径选择或整形使用。 | 按需填写 | 数字;单位:条;范围:1–1000000 | 10000 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
maximum_qps最大 QPS |
设置最大 QPS的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;范围:1–100000 | 1000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
serve_stale允许返回过期缓存 |
控制是否允许返回过期缓存;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 开启 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fake_ip_enabled启用 Fake IP |
填写启用 Fake IP,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写 | 开关 | 关闭 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fake_ipv4_poolsFake IPv4 地址池 |
填写Fake IPv4 地址池,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写;仅当 fake_ip_enabled 满足条件时显示 |
列表 | 空列表 | 受 fake_ip_enabled 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fake_ipv6_poolsFake IPv6 地址池 |
填写Fake IPv6 地址池,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写;仅当 fake_ip_enabled 满足条件时显示 |
列表 | 空列表 | 受 fake_ip_enabled 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
fake_ip_quarantine_nsFake IP 隔离时间 |
填写Fake IP 隔离时间,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写;仅当 fake_ip_enabled 满足条件时显示 |
时长;单位:秒;范围:1–不限 | 30000000000 |
受 fake_ip_enabled 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
Egress(egresses)
作用: 声明允许作为互联网出口的 Edge/WAN、地址族和容量。
前置条件: 先创建 Edge 与 WAN Link,并确认 NAT 规划。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
edge_idEdge |
选择承载该配置的边缘设备。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 edges | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
wan_link_idWAN Link |
配置 Egress 的“WAN Link”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 wan-links;会按上游选择动态过滤 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
maintenance维护模式 |
把资源从新流量选择中排除,供检修时使用。 | 按需填写 | 开关 | 关闭 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
address_families地址族 |
填写地址族,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 创建时必填 | 多选;可选:IPv4(ipv4)、IPv6(ipv6);项目数:1–不限 | ["ipv4"] |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
nat44启用 NAT44 |
控制是否启用 NAT44;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 开启 | 无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
nat66启用 NAT66 |
控制是否启用 NAT66;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 关闭 | 无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
capacity_bps出口容量 |
定义出口容量,供容量校验、路径选择或整形使用。 | 按需填写 | 数字;单位:Mbps;范围:0–不限 | 0 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
country国家/地区代码 |
使用 ISO Alpha-2 代码辅助地域策略与审计。 | 按需填写 | 单行文本;最长 2 字符;示例:ISO Alpha-2 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |