Security Zone、Security Policy 与 QoS 设置

Security Zone、Security Policy 与 QoS 设置

已脱敏的 Security Policy 表单

建议先创建 Zone,再以 Audit 模式验证规则命中;确认没有误拦截后再进入 Enforcement。规则按优先级 first-match,默认动作必须明确。

QoS 的保障带宽总和不能超过实际 WAN 容量;当前 Agent 只支持 WAN egress shaping 时,不要把入站方向当作已执行。

Security Zone(security-zones

作用: 把一个或多个 Segment 归入统一安全域。

前置条件: 先创建 Segment,并确定域之间默认隔离策略。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本;最长 128 字符 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
segment_ids
Segment 成员
配置 Security Zone 的“Segment 成员”属性。 创建时必填 多个关联资源;项目数:1–不限 空列表 依赖 segments 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

Security Policy(security-policies

作用: 用有序 first-match 规则和默认动作控制跨域或域内访问。

前置条件: 先创建 Security Zone、Application Class;先从 Audit 模式验证再 Enforcement。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
mode
执行模式
选择只记录命中还是实际执行拦截。 创建时必填 单选;可选:Monitor · 仅观察(monitor)、Enforce · 强制执行(enforce) enforce 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
default_action
默认动作
没有任何规则命中时执行的安全动作。 创建时必填 单选;可选:Allow(allow)、Deny(deny)、Reject(reject) deny 无显式依赖 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。
preserve_established
保留已建立连接
策略更新时避免中断已建立会话。 按需填写 开关 开启 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules
安全规则
规则按优先级从高到低匹配;上下移动会同步调整优先级。 按需填写 有序规则列表 空列表 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.id
规则 ID
引用或固定规则 ID;必须使用系统中的稳定标识,不要填写显示名称代替。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.priority
优先级
控制有序匹配或候选选择顺序;按页面提示确认数值方向。 创建时必填 数字;范围:1–1000000 空;不启用可选能力 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
rules.direction
方向
配置 Security Policy 的“方向”属性。 创建时必填 单选;可选:Ingress(ingress)、Egress(egress)、双向(both) 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.action
动作
选择动作,决定该资源在匹配或异常时采取的行为。 创建时必填 单选;可选:Allow(allow)、Deny(deny)、Reject(reject)、Audit(audit) 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source
源端点
配置 Security Policy 的“源端点”属性。 创建时必填 结构化设置 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source.global
匹配全部端点
启用后不能再配置 Zone、Segment 或 CIDR 条件。 按需填写 开关 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source.zone_ids
Security Zone
配置 Security Policy 的“Security Zone”属性。 按需填写;仅当 global 满足条件时显示 多个关联资源 空;不启用可选能力 依赖 security-zones;受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source.segment_ids
Segment
选择流量和路由所在的隔离域。 按需填写;仅当 global 满足条件时显示 多个关联资源 空;不启用可选能力 依赖 segments;受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source.cidrs
CIDR
填写CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写;仅当 global 满足条件时显示 列表;示例:10.0.0.0/8 空;不启用可选能力 受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination
目标端点
配置 Security Policy 的“目标端点”属性。 创建时必填 结构化设置 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination.global
匹配全部端点
启用后不能再配置 Zone、Segment 或 CIDR 条件。 按需填写 开关 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination.zone_ids
Security Zone
配置 Security Policy 的“Security Zone”属性。 按需填写;仅当 global 满足条件时显示 多个关联资源 空;不启用可选能力 依赖 security-zones;受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination.segment_ids
Segment
选择流量和路由所在的隔离域。 按需填写;仅当 global 满足条件时显示 多个关联资源 空;不启用可选能力 依赖 segments;受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination.cidrs
CIDR
填写CIDR,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 按需填写;仅当 global 满足条件时显示 列表;示例:10.0.0.0/8 空;不启用可选能力 受 global 控制 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.application_class_id
Application Class
配置 Security Policy 的“Application Class”属性。 按需填写 关联资源 空;不启用可选能力 依赖 application-classes 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.protocols
协议
配置 Security Policy 的“协议”属性。 按需填写 多选;可选:任意协议(any)、TCP(tcp)、UDP(udp)、ICMP(icmp)、ICMPv6(icmpv6) 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source_ports
源端口
限定源端口;只开放业务确实需要的端口范围。 按需填写 有序规则列表 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source_ports.from
起始端口
限定起始端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.source_ports.to
结束端口
限定结束端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination_ports
目标端口
限定目标端口;只开放业务确实需要的端口范围。 按需填写 有序规则列表 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination_ports.from
起始端口
限定起始端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.destination_ports.to
结束端口
限定结束端口;只开放业务确实需要的端口范围。 创建时必填 数字;范围:1–65535 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.icmp_types
ICMP Type
配置 Security Policy 的“ICMP Type”属性。 按需填写 列表;范围:0–255 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.states
连接状态
配置 Security Policy 的“连接状态”属性。 按需填写 多选;可选:New(new)、Established(established)、Related(related)、Invalid(invalid) 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.log
记录日志
控制是否记录日志;开启前确认依赖和对现网流量的影响。 按需填写 开关 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
rules.rate_limit_packets_per_second
限速
配置 Security Policy 的“限速”属性。 按需填写 数字;单位:pps;范围:0–1000000 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
log_rate_per_second
日志速率
定义日志速率,供容量校验、路径选择或整形使用。 按需填写 数字;单位:条/秒;范围:1–10000 10 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
log_burst
日志突发上限
设置日志突发上限的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;单位:条;范围:1–100000 20 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

QoS Class(qos-classes

作用: 定义队列优先级、保障/最大带宽、DSCP 和队列深度。

前置条件: 先确认 WAN 容量与业务优先级,避免保障总和超过链路。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
guaranteed_kbps
保障带宽
定义保障带宽,供容量校验、路径选择或整形使用。 创建时必填 数字;单位:kbps;范围:1–不限 1 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
ceiling_kbps
带宽上限
定义带宽上限,供容量校验、路径选择或整形使用。 创建时必填 数字;单位:kbps;范围:1–100000000 1 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
priority
队列优先级
配置 QoS Class 的“队列优先级”属性。 按需填写 数字;范围:1–7 1 无显式依赖 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。
dscp_remark
重标记 DSCP
留空表示不改写。 按需填写 数字;范围:0–63 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
queue_limit_packets
队列上限
设置队列上限的边界,用于防止资源耗尽或定义健康条件。 按需填写 数字;单位:包;范围:1–1000000 1024 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。

QoS Policy(qos-policies

作用: 把应用/WAN/方向映射到 QoS Class。

前置条件: 先创建 Application Class、QoS Class 和 WAN Link。

标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。

设置项 作用 何时填写 格式/单位 默认行为 依赖关系 保存后的影响与风险
name
名称
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 创建时必填 单行文本 空;不启用可选能力 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
application_class_id
Application Class
配置 QoS Policy 的“Application Class”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 application-classes 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
class_id
QoS Class
配置 QoS Policy 的“QoS Class”属性。 创建时必填 关联资源 空;不启用可选能力 依赖 qos-classes 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
wan_link_ids
WAN Link
配置 QoS Policy 的“WAN Link”属性。 创建时必填 多个关联资源;项目数:1–不限 空列表 依赖 wan-links 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。
direction
方向
当前 Agent 仅支持 WAN egress shaping。 按需填写;当前只读 单选;可选:Egress(egress) egress 无显式依赖 当前版本不生效,保持默认并等待平台支持。
per_client
按客户端隔离队列
控制是否按客户端隔离队列;开启前确认依赖和对现网流量的影响。 按需填写 开关 关闭 无显式依赖 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。