Application、SLA、Path、Domain 与 Egress 设置

Application、SLA、Path、Domain 与 Egress 设置

已脱敏的策略中心

已脱敏的 Application Class 表单

已脱敏的 Path Policy 表单

策略依赖顺序:SLA/Application → Egress → Path Policy → Domain Policy。域名规则和安全规则都是有序 first-match;使用上下移动调整优先级,不要仅修改显示顺序。

SLA Profile(sla-profiles

作用: 定义应用路径必须满足的时延、抖动、丢包和容量目标。

前置条件: 先根据真实业务而非理想值制定阈值。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
maximum_rtt_ns
最大 RTT
设置最大 RTT的边界,用于防止资源耗尽或定义健康条件。 创建时必填 时长;单位:毫秒;范围:0.1–不限 100000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
maximum_jitter_ns
最大抖动
设置最大抖动的边界,用于防止资源耗尽或定义健康条件。 创建时必填 时长;单位:毫秒;范围:0.1–不限 20000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
maximum_loss_ppm
最大丢包
10,000 ppm 等于 1%。 按需填写 数字;单位:ppm;范围:0–1000000 10000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
minimum_up_bps
最小上行
设置最小上行的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;单位:Mbps;范围:0–不限 0 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
minimum_down_bps
最小下行
设置最小下行的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;单位:Mbps;范围:0–不限 0 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
hold_down_ns
故障抑制时间
控制故障抑制时间,直接影响故障检测、恢复速度或缓存行为。 按需填写 时长;单位:秒;范围:0–不限 30000000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
minimum_dwell_ns
最短驻留时间
控制最短驻留时间,直接影响故障检测、恢复速度或缓存行为。 按需填写 时长;单位:秒;范围:0–不限 60000000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
switch_margin_percent
切换余量
配置 SLA Profile 的“切换余量”属性。 按需填写 数字;单位:%;范围:0–100 10 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

Application Class(application-classes

作用: 按 Segment、地址、协议、端口、DSCP、Geo 或应用数据库识别流量。

前置条件: 需要 Geo/AppDB 匹配时先导入可信签名数据集。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
priority
匹配优先级
配置 Application Class 的“匹配优先级”属性。 创建时必填 数字;范围:1–不限 100 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
source_segment_ids
源 Segment
配置 Application Class 的“源 Segment”属性。 按需填写 多个关联资源 空列表 依赖 segments 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
destination_cidrs
目标 CIDR
填写目标 CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写 列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
protocols
协议
配置 Application Class 的“协议”属性。 按需填写 多选;可选:任意协议(any)、TCP(tcp)、UDP(udp)、ICMP(icmp)、ICMPv6(icmpv6) ["any"] 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
destination_ports
目标端口范围
限定目标端口范围;只开放业务确实需要的端口范围。 按需填写 有序规则列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
destination_ports.from
起始端口
限定起始端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
destination_ports.to
结束端口
限定结束端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
dscp
DSCP
配置 Application Class 的“DSCP”属性。 按需填写 列表;范围:0–63 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
geo_countries
Geo 国家/地区
配置 Application Class 的“Geo 国家/地区”属性。 按需填写 列表;示例:ISO Alpha-2,例如 CN 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
geo_asns
Geo ASN
配置 Application Class 的“Geo ASN”属性。 按需填写 列表;范围:1–不限 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
geo_dataset_id
Geo Dataset
使用 Geo 国家或 ASN 匹配时必须固定数据集。 按需填写 关联资源 空;不启用可选能力 依赖 geo-datasets 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
application_dataset_id
Application Dataset
从当前租户已验证的签名数据集中选择。 按需填写 关联资源 空;不启用可选能力 依赖 application-datasets 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
application_key
应用 Key
选择 Dataset 后,按完整稳定 Key 精确搜索并固定一条已验证记录。 按需填写 单行文本 空;不启用可选能力 候选来自已验证 Application Dataset 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
application_db_version
兼容数据库版本
保留字段;当前只接受签名 Application Dataset。 按需填写;当前只读 单行文本 空;不启用可选能力 无显式依赖 当前版本不生效,保持默认并等待平台支持。

Path Policy(path-policies

作用: 把应用分类和 SLA 绑定到出口及路径约束。

前置条件: 先创建 Application Class、SLA Profile;指定出口时先创建 Egress。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
application_class_id
Application Class
配置 Path Policy 的“Application Class”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 application-classes 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
sla_profile_id
SLA Profile
配置 Path Policy 的“SLA Profile”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 sla-profiles 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fail_mode
失效模式
选择失效模式,决定该资源在匹配或异常时采取的行为。 创建时必填 单选;可选:Fail Closed(fail-closed)、Best Effort(best-effort)、Local Breakout(local-breakout) best-effort 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
egress_mode
出口模式
选择出口模式,决定该资源在匹配或异常时采取的行为。 创建时必填 单选;可选:无显式出口(none)、本地出口(local)、指定出口(explicit)、自动选择(auto) none 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
explicit_egress_id
指定 Egress
配置 Path Policy 的“指定 Egress”属性。 创建时必填;仅当 egress_mode 满足条件时显示 关联资源 空;不启用可选能力 依赖 egresses;受 egress_mode 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
revertive
恢复后回切
控制是否恢复后回切;开启前确认依赖和对现网流量的影响。 按需填写 开关 开启 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
constraints
路径约束
配置 Path Policy 的“路径约束”属性。 按需填写 结构化设置 {"allowed_providers":[],"forbidden_srlgs":[],"allowed_countries":[],"minimum_capacity_bps":0,"maximum_cost":0} 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
constraints.allowed_providers
允许服务商
控制是否允许服务商;开启前确认依赖和对现网流量的影响。 按需填写 列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
constraints.forbidden_srlgs
禁止 SRLG
配置 Path Policy 的“禁止 SRLG”属性。 按需填写 列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
constraints.allowed_countries
允许国家/地区
控制是否允许国家/地区;开启前确认依赖和对现网流量的影响。 按需填写 列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
constraints.minimum_capacity_bps
最小容量
定义最小容量,供容量校验、路径选择或整形使用。 按需填写 数字;单位:Mbps;范围:0–不限 0 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
constraints.maximum_cost
最大成本
设置最大成本的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;范围:0–不限 0 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

Domain Policy(domain-policies

作用: 通过域名、DNS 上游、缓存和 Fake IP 控制域名分流。

前置条件: 先确认 Segment、DNS 失败策略和关联的 Path Policy。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
segment_id
Segment
选择流量和路由所在的隔离域。 创建时必填 关联资源 空;不启用可选能力 依赖 segments 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
upstreams
DNS 上游
配置 Domain Policy 的“DNS 上游”属性。 创建时必填 列表;项目数:1–不限;示例:1.1.1.1:53 ["1.1.1.1:53"] 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fail_mode
DNS 失效模式
选择DNS 失效模式,决定该资源在匹配或异常时采取的行为。 创建时必填 单选;可选:Fail Open(fail-open)、Fail Closed(fail-closed) fail-open 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules
域名规则
规则按优先级从高到低匹配;上下移动会同步调整优先级。 按需填写 有序规则列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.id
规则 ID
引用或固定规则 ID;必须使用系统中的稳定标识,不要填写显示名称代替。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.match_type
匹配方式
配置 Domain Policy 的“匹配方式”属性。 创建时必填 单选;可选:精确匹配(exact)、后缀匹配(suffix) 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.domain
域名
配置 Domain Policy 的“域名”属性。 创建时必填 单行文本;示例:example.com 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.application_class_id
Application Class
配置 Domain Policy 的“Application Class”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 application-classes 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.path_policy_id
Path Policy
配置 Domain Policy 的“Path Policy”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 path-policies;会按上游选择动态过滤 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.priority
优先级
控制有序匹配或候选选择顺序;按页面提示确认数值方向。 创建时必填 数字;范围:1–不限 空;不启用可选能力 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
maximum_ttl_ns
最大 TTL
控制最大 TTL,直接影响故障检测、恢复速度或缓存行为。 按需填写 时长;单位:秒;范围:1–86400 3600000000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
minimum_cache_ttl_ns
最小缓存 TTL
控制最小缓存 TTL,直接影响故障检测、恢复速度或缓存行为。 按需填写 时长;单位:秒;范围:0–30 1000000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
negative_ttl_ns
负缓存 TTL
控制负缓存 TTL,直接影响故障检测、恢复速度或缓存行为。 按需填写 时长;单位:秒;范围:1–3600 30000000000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
cache_capacity
缓存容量
定义缓存容量,供容量校验、路径选择或整形使用。 按需填写 数字;单位:条;范围:1–1000000 10000 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
maximum_qps
最大 QPS
设置最大 QPS的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;范围:1–100000 1000 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
serve_stale
允许返回过期缓存
控制是否允许返回过期缓存;开启前确认依赖和对现网流量的影响。 按需填写 开关 开启 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fake_ip_enabled
启用 Fake IP
填写启用 Fake IP,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写 开关 关闭 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fake_ipv4_pools
Fake IPv4 地址池
填写Fake IPv4 地址池,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写;仅当 fake_ip_enabled 满足条件时显示 列表 空列表 受 fake_ip_enabled 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fake_ipv6_pools
Fake IPv6 地址池
填写Fake IPv6 地址池,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写;仅当 fake_ip_enabled 满足条件时显示 列表 空列表 受 fake_ip_enabled 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
fake_ip_quarantine_ns
Fake IP 隔离时间
填写Fake IP 隔离时间,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写;仅当 fake_ip_enabled 满足条件时显示 时长;单位:秒;范围:1–不限 30000000000 受 fake_ip_enabled 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

Egress(egresses

作用: 声明允许作为互联网出口的 Edge/WAN、地址族和容量。

前置条件: 先创建 Edge 与 WAN Link,并确认 NAT 规划。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
edge_id
Edge
选择承载该配置的边缘设备。 创建时必填 关联资源 空;不启用可选能力 依赖 edges 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
wan_link_id
WAN Link
配置 Egress 的“WAN Link”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 wan-links;会按上游选择动态过滤 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
maintenance
维护模式
把资源从新流量选择中排除,供检修时使用。 按需填写 开关 关闭 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
address_families
地址族
填写地址族,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 创建时必填 多选;可选:IPv4(ipv4)、IPv6(ipv6);项目数:1–不限 ["ipv4"] 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
nat44
启用 NAT44
控制是否启用 NAT44;开启前确认依赖和对现网流量的影响。 按需填写 开关 开启 无显式依赖 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。
nat66
启用 NAT66
控制是否启用 NAT66;开启前确认依赖和对现网流量的影响。 按需填写 开关 关闭 无显式依赖 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。
capacity_bps
出口容量
定义出口容量,供容量校验、路径选择或整形使用。 按需填写 数字;单位:Mbps;范围:0–不限 0 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
country
国家/地区代码
使用 ISO Alpha-2 代码辅助地域策略与审计。 按需填写 单行文本;最长 2 字符;示例:ISO Alpha-2 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。