Security Zone、Security Policy 与 QoS 设置
Security Zone、Security Policy 与 QoS 设置
建议先创建 Zone,再以 Audit 模式验证规则命中;确认没有误拦截后再进入 Enforcement。规则按优先级 first-match,默认动作必须明确。
QoS 的保障带宽总和不能超过实际 WAN 容量;当前 Agent 只支持 WAN egress shaping 时,不要把入站方向当作已执行。
Security Zone(security-zones)
作用: 把一个或多个 Segment 归入统一安全域。
前置条件: 先创建 Segment,并确定域之间默认隔离策略。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本;最长 128 字符 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
segment_idsSegment 成员 |
配置 Security Zone 的“Segment 成员”属性。 | 创建时必填 | 多个关联资源;项目数:1–不限 | 空列表 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
Security Policy(security-policies)
作用: 用有序 first-match 规则和默认动作控制跨域或域内访问。
前置条件: 先创建 Security Zone、Application Class;先从 Audit 模式验证再 Enforcement。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
mode执行模式 |
选择只记录命中还是实际执行拦截。 | 创建时必填 | 单选;可选:Monitor · 仅观察(monitor)、Enforce · 强制执行(enforce) | enforce |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
default_action默认动作 |
没有任何规则命中时执行的安全动作。 | 创建时必填 | 单选;可选:Allow(allow)、Deny(deny)、Reject(reject) | deny |
无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
preserve_established保留已建立连接 |
策略更新时避免中断已建立会话。 | 按需填写 | 开关 | 开启 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules安全规则 |
规则按优先级从高到低匹配;上下移动会同步调整优先级。 | 按需填写 | 有序规则列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.id规则 ID |
引用或固定规则 ID;必须使用系统中的稳定标识,不要填写显示名称代替。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.priority优先级 |
控制有序匹配或候选选择顺序;按页面提示确认数值方向。 | 创建时必填 | 数字;范围:1–1000000 | 空;不启用可选能力 | 无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
rules.direction方向 |
配置 Security Policy 的“方向”属性。 | 创建时必填 | 单选;可选:Ingress(ingress)、Egress(egress)、双向(both) | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.action动作 |
选择动作,决定该资源在匹配或异常时采取的行为。 | 创建时必填 | 单选;可选:Allow(allow)、Deny(deny)、Reject(reject)、Audit(audit) | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source源端点 |
配置 Security Policy 的“源端点”属性。 | 创建时必填 | 结构化设置 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source.global匹配全部端点 |
启用后不能再配置 Zone、Segment 或 CIDR 条件。 | 按需填写 | 开关 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source.zone_idsSecurity Zone |
配置 Security Policy 的“Security Zone”属性。 | 按需填写;仅当 global 满足条件时显示 |
多个关联资源 | 空;不启用可选能力 | 依赖 security-zones;受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source.segment_idsSegment |
选择流量和路由所在的隔离域。 | 按需填写;仅当 global 满足条件时显示 |
多个关联资源 | 空;不启用可选能力 | 依赖 segments;受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source.cidrsCIDR |
填写CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写;仅当 global 满足条件时显示 |
列表;示例:10.0.0.0/8 | 空;不启用可选能力 | 受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination目标端点 |
配置 Security Policy 的“目标端点”属性。 | 创建时必填 | 结构化设置 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination.global匹配全部端点 |
启用后不能再配置 Zone、Segment 或 CIDR 条件。 | 按需填写 | 开关 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination.zone_idsSecurity Zone |
配置 Security Policy 的“Security Zone”属性。 | 按需填写;仅当 global 满足条件时显示 |
多个关联资源 | 空;不启用可选能力 | 依赖 security-zones;受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination.segment_idsSegment |
选择流量和路由所在的隔离域。 | 按需填写;仅当 global 满足条件时显示 |
多个关联资源 | 空;不启用可选能力 | 依赖 segments;受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination.cidrsCIDR |
填写CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写;仅当 global 满足条件时显示 |
列表;示例:10.0.0.0/8 | 空;不启用可选能力 | 受 global 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.application_class_idApplication Class |
配置 Security Policy 的“Application Class”属性。 | 按需填写 | 关联资源 | 空;不启用可选能力 | 依赖 application-classes | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.protocols协议 |
配置 Security Policy 的“协议”属性。 | 按需填写 | 多选;可选:任意协议(any)、TCP(tcp)、UDP(udp)、ICMP(icmp)、ICMPv6(icmpv6) | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source_ports源端口 |
限定源端口;只开放业务确实需要的端口范围。 | 按需填写 | 有序规则列表 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source_ports.from起始端口 |
限定起始端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.source_ports.to结束端口 |
限定结束端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination_ports目标端口 |
限定目标端口;只开放业务确实需要的端口范围。 | 按需填写 | 有序规则列表 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination_ports.from起始端口 |
限定起始端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.destination_ports.to结束端口 |
限定结束端口;只开放业务确实需要的端口范围。 | 创建时必填 | 数字;范围:1–65535 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.icmp_typesICMP Type |
配置 Security Policy 的“ICMP Type”属性。 | 按需填写 | 列表;范围:0–255 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.states连接状态 |
配置 Security Policy 的“连接状态”属性。 | 按需填写 | 多选;可选:New(new)、Established(established)、Related(related)、Invalid(invalid) | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.log记录日志 |
控制是否记录日志;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
rules.rate_limit_packets_per_second限速 |
配置 Security Policy 的“限速”属性。 | 按需填写 | 数字;单位:pps;范围:0–1000000 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
log_rate_per_second日志速率 |
定义日志速率,供容量校验、路径选择或整形使用。 | 按需填写 | 数字;单位:条/秒;范围:1–10000 | 10 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
log_burst日志突发上限 |
设置日志突发上限的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;单位:条;范围:1–100000 | 20 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
QoS Class(qos-classes)
作用: 定义队列优先级、保障/最大带宽、DSCP 和队列深度。
前置条件: 先确认 WAN 容量与业务优先级,避免保障总和超过链路。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
guaranteed_kbps保障带宽 |
定义保障带宽,供容量校验、路径选择或整形使用。 | 创建时必填 | 数字;单位:kbps;范围:1–不限 | 1 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
ceiling_kbps带宽上限 |
定义带宽上限,供容量校验、路径选择或整形使用。 | 创建时必填 | 数字;单位:kbps;范围:1–100000000 | 1 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
priority队列优先级 |
配置 QoS Class 的“队列优先级”属性。 | 按需填写 | 数字;范围:1–7 | 1 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
dscp_remark重标记 DSCP |
留空表示不改写。 | 按需填写 | 数字;范围:0–63 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
queue_limit_packets队列上限 |
设置队列上限的边界,用于防止资源耗尽或定义健康条件。 | 按需填写 | 数字;单位:包;范围:1–1000000 | 1024 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
QoS Policy(qos-policies)
作用: 把应用/WAN/方向映射到 QoS Class。
前置条件: 先创建 Application Class、QoS Class 和 WAN Link。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
application_class_idApplication Class |
配置 QoS Policy 的“Application Class”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 application-classes | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
class_idQoS Class |
配置 QoS Policy 的“QoS Class”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 qos-classes | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
wan_link_idsWAN Link |
配置 QoS Policy 的“WAN Link”属性。 | 创建时必填 | 多个关联资源;项目数:1–不限 | 空列表 | 依赖 wan-links | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
direction方向 |
当前 Agent 仅支持 WAN egress shaping。 | 按需填写;当前只读 | 单选;可选:Egress(egress) | egress |
无显式依赖 | 当前版本不生效,保持默认并等待平台支持。 |
per_client按客户端隔离队列 |
控制是否按客户端隔离队列;开启前确认依赖和对现网流量的影响。 | 按需填写 | 开关 | 关闭 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |