云主机开年特惠28.8元/年,0元秒杀等你来抢!
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 天翼云新春焕新季 NEW 云主机开年特惠28.8元/年,0元秒杀等你来抢!
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      微隔离防火墙_相关内容
      • 开通/关闭业务
        当您需要使用安全引流服务时,请参考本节先开通对应业务。 操作场景 SDWAN服务支持安全引流,通过为指定智能网关实例开启安全引流功能,您可以将该智能网关实例上的流量引流到云防火墙上,从而增强数据传输安全性。 开通安全引流服务后,用户可以通过“快捷链接”登录云防火墙,配置流量分析、管控等其他高级功能。 前提条件 注册天翼云账号,并完成实名认证。具体操作,请参见天翼云账号注册流程。 安全引流功能需开通相应业务后方可使用。 操作步骤 1. 登录控制中心。 2. 在控制中心页面左上角点击,选择区域,本文我们选择华东1。 3. 依次选择“网络”,单击“天翼云SDWAN”,进入天翼云SDWAN总览页面。 4. 选择“安全引流”,根据页面提示联系客户经理或天翼云客服开通安全引流业务。 说明 如需关闭业务,请联系客户经理或天翼云客服进行操作。
        来自:
        帮助文档
        天翼云SD-WAN
        智能网关(硬件版)
        安全引流
        开通/关闭业务
      • 入门前准备
        本章节主要介绍数据仓库服务入门前的准备工作。 本指南是一个入门教程,向您演示如何创建示例DWS 集群,连接示例DWS 集群数据库、导入存储在OBS中的示例数据和分析示例数据的流程。您可以使用该入门教程评估DWS 服务。 在开始创建DWS 集群之前,请确保您已完成如下前提条件: 确定集群端口 在创建DWS 集群时需要指定一个端口供SQL客户端或应用程序通过该端口访问集群。 如果您的客户端机器位于防火墙之后,则您需要有一个可用的开放端口,这样才能从SQL客户端工具连接到集群并进行查询分析。 如果您不了解可用的开放端口,则请联系网络管理员,在您的防火墙中确定一个开放端口。DWS 支持的端口范围为8000~30000。 在集群创建之后无法更改集群的端口号,请务必确保在集群创建过程中指定的端口为可用的开放端口。
        来自:
        帮助文档
        数据仓库服务
        快速入门
        入门前准备
      • 设置网站白名单
        本文将向您介绍如何配置网站白名单,让完全信任的请求不经过边缘云WAF配置的防护策略。 功能介绍 若存在您完全信任的请求,支持在边缘云WAF控制台配置网站白名单策略,符合条件的请求将不经过边缘云WAF任意的防护策略。 背景信息 您的域名接入边缘云WAF后,配置防护策略将默认作用于所有符合策略的请求,若您希望某类请求不经过某个防护策略,可以分别配置对应的白名单功能。 若您希望请求针对任意防护策略加白,可以配置网站白名单,配置详情可见下文; 若防护规则集中的某条规则出现误报情况,可以配置规则白名单,配置详情可见设置Web规则白名单; 若您希望请求针对Bot防护策略加白,可以配置Bot策略白名单,配置详情可见Bot策略白名单 前提条件 已开通Web应用防火墙(边缘云版) 已新增域名并成功接入WAF,具体操作请见WAF接入 开通基础版级以上版本,支持配置访问控制功能 操作步骤 1. 登录Web应用防火墙(边缘云版)控制台,在左侧导航栏中选择【域名管理】—【域名列表】,单击域名列表操作【安全防护】; 2. 进入“访问控制”页面,单击【新增】按钮,新增网站白名单策略。
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        操作指导
        防护白名单
        设置网站白名单
      • 应用场景
        Web应用防火墙主要包括4大类应用场景,本小节介绍Web应用防火墙应用场景。 政企教育医卫行业场景 场景特点 政企行业、教育行业和医卫行业,包括门户网站作为提供给互联网用户获取信息服务的重要渠道,多面临网页被篡改、网页挂马、跨站攻击、SQL注入攻击等安全威胁,同时也面临上级单位和测评机构的监管压力,一旦发生安全事件,将严重影响其形象和公信力。 能解决的问题 政企类用户经常遭受来自境外地区的各类SQL注入等类型攻击,通过WAF可以制定针对指定境外地区直接进行封禁,阻断所有来自风险地区的访问请求,以及WAF可以根据内置的策略等级模式将安全性要求较高的业务重点保障,有效将99%的攻击自动进行禁封。 金融行业场景 场景特点 金融行业面临注入、跨站等多种安全问题,导致用户账号密码泄露,危及用户资金财产安全,进而严重影响企业的形象并承受经济损失。 能解决的问题 网站遭遇大量Web暴力破解请求企图获取平台登录信息,若被获取登录信息后将进一步被攻击者进行渗透,部署WAF后可通过WAF内置CC策略以及暴力破解特征库自动阻断该类型请求并发送告警至自服务平台,大大增加了网站的安全等级,并且可以主动发现并进行禁封或进行攻击溯源。
        来自:
        帮助文档
        Web应用防火墙
        产品介绍
        应用场景
      • 文件注入
        使用场景1 该样例介绍如何通过注入文件,简化弹性云主机配置。 当您需要设置vim的“语法高亮显示”、“制表符占用4个空格”和“显示行数”属性时,就可以写一个脚本.vimrc,并将其注入到“/root/.vimrc”。在您创建完弹性云主机时,您的vim配置便完成了。这样做可以大幅提高系统配置的效率,特别是在您一次性创建多台弹性云主机时。 注入文件示例: syntax on set tabstop4 set number 使用场景2 该样例介绍如何通过注入文件方式,在系统开机时自动启动脚本,完成初始化弹性云主机的操作。 当您希望每次开机时自动初始化防火墙配置,便可以将防火墙配置文件写成脚本(假设脚本名initial.sh),并将其注入到“/etc/init.d”目录。 脚本示例: ! /bin/sh iptables A INPUT p tcp dport 21 j ACCEPT iptables A INPUT p tcp dport 49152:65534 j ACCEPT iptables A INPUT i lo j ACCEPT iptables A INPUT m state state ESTABLISHED j ACCEPT 注入脚本后的操作: 以下内容以CentOS6.5系统、文件名为initial.sh、runlevel为3为例。 由于默认情况下注入脚本是读写权限,因此在您第一次使用弹性云主机时,需要以root用户登录弹性云主机,执行如下命令修改文件权限并创建文件连接。 cd /etc/init.d chmod 775 initial.sh ln s /etc/init.d/initial.sh /etc/rc.d/rc3.d/S98initial 说明 上述命令中的/etc/rc.d/rc3.d是runlevel为3时的脚本存放目录。当runlevel取值为其他时,相应的目录也需要修改,例如/etc/rc.d/rc2.d。 S98initial中S表示“系统启动时运行”,98为脚本的启动顺序,也就是该脚本第98个启动,可以根据需要调整。系统会按照启动顺序从小到大的依次执行脚本。 执行上述命令后,云主机每次开机时,会自动会启动initial.sh,完成防火墙配置文件初始化。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        实例
        使用用户数据和元数据
        文件注入
      • 设置引擎参数
        本章节介绍如何查看修改Zookeeper的引擎参数 概述 如果在使用ZooKeeper引擎时,您有特殊要求可以参考本节内容修改对应的参数,优化引擎性能。本文介绍如何修改查看Zookeeper的引擎参数。 前提条件 已开通微服务引擎MSE,参考章节:创建ZooKeeper引擎 开通ZooKeeper实例并且状态正常。 操作步骤 1. 登录微服务引擎MSE注册配置中心管理控制台,选择资源池。 2. 在左侧导航栏,选择注册配置中心 > 实例列表。 3. 在实例列表页面,单击目标实例ID、实例名称或者目标行管理按钮均可跳转至实例基础信息页面。 4. 在左侧导航栏,选择参数管理 修改参数 ZooKeeper引擎系统会使用一些默认参数进行启动,如果您在使用过程中,需要对引擎参数进行特殊定制,可以在参数管理页面进行修改,点击左上角编辑按钮>修改相应属性>点击保存并重启按钮,等待25分钟即可重启生效。 注意 修改参数重启会引起集群的短暂不可用,请在业务空闲时进行操作。 ZooKeeper可以通过MinSessionTimeout和MaxSessionTimeout来限制客户端设置的超时时间。服务端会将小于MinSessionTimeout的客户端超时时间强制设置为MinSessionTimeout;将大于MaxSessionTimeout的客户端超时时间强制设置为MaxSessionTimeout, 例如, 当MinSessionTimeout为3000 ms , MaxSessionTimeout为5000 ms时,如果客户端中设置sessiontimeout为分别为1000 ms和6000 ms,最终服务端和客户端协商的超时时间就是3000 ms和5000 ms。 我们不建议将MinSessionTimeout和MaxSessionTimeout 设置比默认值还小,这样有可能会导致客户端和服务端频繁发生连接超时的情况导致会话断开,从而导致不可预知的告警故障。
        来自:
        帮助文档
        微服务引擎
        用户指南
        注册配置中心
        ZooKeeper
        设置引擎参数
      • 计费说明
        版本说明 基础版 专业版 铂金版 适用场景 个人开发者和小微企业 大中小型企业 大型企业 付费模式 5人及以下:免费 超出5人:预付费,包年/包月 预付费,包年/包月 预付费,包年/包月 可购买人数 最少购买人数为5人 5人以上,购买人数不限 最少购买人数为6人 6人以上,购买人数不限 最少购买人数为100人 100人以上,购买人数不限 购买周期 基础5人:1年 超出5人:1个月起 1个月~1年 1个月~1年
        来自:
        帮助文档
        软件开发生产线CodeArts
        产品介绍
        计费说明
      • 计费类问题
        版本说明 基础版 专业版 铂金版 适用场景 个人开发者和小微企业 大中小型企业 大型企业 付费模式 5人及以下:免费 超出5人:预付费,包年/包月 预付费,包年/包月 预付费,包年/包月 可购买人数 最少购买人数为5人 5人以上,购买人数不限 最少购买人数为6人 6人以上,购买人数不限 最少购买人数为100人 100人以上,购买人数不限 购买周期 基础5人:1年 超出5人:1个月起 1个月~1年 1个月~1年
        来自:
        帮助文档
        软件开发生产线CodeArts
        常见问题
        计费类问题
      • 与其它服务的关系
        本节主要介绍与其它服务的关系。 云原生架构模式下,完成业务功能需要很多服务相互配合: CSE一般和数据库、缓存和消息中间件同时使用,完成业务功能的开发。 AOM、APM、LTS等工具,则为业务提供运维能力,帮助检测业务故障、分析故障原因。 以Spring Cloud为例,典型的云原生架构和技术选型如下: 云原生架构和DevOps通常是密不可分的,配合使用ServiceStage,可以实现云原生环境的管理、部署流水线,简化微服务应用部署到容器CCE的流程。
        来自:
        帮助文档
        微服务引擎
        产品简介
        与其它服务的关系
      • 配置Web基础防护规则
        防护效果 假如已添加域名“www.example.com”,且已开启了Web基础防护的“常规检测”,防护模式为“拦截”。您可以参照以下步骤验证WAF防护效果: 步骤1 清理浏览器缓存,在浏览器中输入防护域名,测试网站域名是否能正常访问。 不能正常访问,参照章节:网站接入WAF步骤一:添加防护网站 重新完成域名接入。 能正常访问,执行步骤2。 步骤2 清理浏览器缓存,在浏览器中输入“ 步骤3 返回Web应用防火墙控制界面,在左侧导航树,单击“防护事件”,进入“防护事件”页面,查看防护域名拦截日志,您也可以:下载防护事件数据 。 配置示例拦截SQL注入攻击 假如防护域名“www.example.com”已接入WAF,您可以参照以下操作步骤验证WAF拦截SQL注入攻击。 步骤1 开启Web基础防护的“常规检测”,并将防护模式设置为“拦截”。 步骤2 开启Web基础防护。 步骤3 清理浏览器缓存,在浏览器中输入模拟SQL注入攻击(例如, 11)。WAF将拦截该访问请求,拦截页面示例如图所示。 步骤 4 返回Web应用防火墙管理控制台,在左侧导航树中,单击“防护事件”,进入“防护事件”页面,您可以查看该防护事件。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        配置防护策略
        配置Web基础防护规则
      • 切换资产防护状态
        参数 是否必填 参数类型 说明 示例 下级对象 eipIds 是 Array of Strings eip列表 protectStatus 是 Boolean 防护状态 firewallId 是 String 防火墙id 9f3618ee1c594598a942550985345d0d: gwlbeSubnetId 否 String 引流子网id(gwlbeSubnetId和cidr只填一个) subnet23 subnetIds 是 Array of Strings 子网id列表 cidr 否 String 引流子网cidr(gwlbeSubnetId和cidr只填一个) 192.168.1.0/24
        来自:
        帮助文档
        云防火墙(原生版)
        API参考
        API
        2023-10-16
        防火墙管理
        防护开关
        切换资产防护状态
      • 什么是QUIC协议
        本文简述什么是QUIC协议。 什么是QUIC协议 QUIC全称:Quick UDP Internet Connections,是一种传输层网络协议,其安全性可以与TLS/SSL相媲美,并且具备更低的延迟。QUIC目前主要应用于http协议,基于QUIC的HTTP/3协议(RFC9114),除了拥有HTTP/2的各项优点,同时由于QUIC的特性,在弱网环境下拥有更强大的性能优势。QUIC由Google自研,2012年部署上线,2013年提交IETF,2021年5月,IETF推出标准版RFC9000。 QUIC的主要优势如下: 优势1:握手建连更快 QUIC建连时间大约0~1 RTT,在两方面做了优化: 传输层使用了UDP,减少了1个RTT三次握手的延迟。 加密协议采用了TLS 协议的最新版本TLS 1.3,相对之前的TLS 1.11.2,TLS1.3允许客户端无需等待TLS握手完成就开始发送应用程序数据的操作,可以支持1RTT和0RTT。 对于QUIC协议,客户端第一次建连的握手协商需1RTT,而已建连的客户端重新建连可以使用之前协商好的缓存信息来恢复TLS连接,仅需0RTT时间。因此QUIC建连时间大部分0RTT、极少部分1RTT,相比HTTPS的3RTT的建连,具有极大的优势。 优势2:避免队首阻塞的多路复用 QUIC同样支持多路复用,相比HTTP/2,QUIC的流与流之间完全隔离的,互相没有时序依赖。如果某个流出现丢包,不会阻塞其他流数据的传输和应用层处理,所以这个方案并不会造成队首阻塞。 优势3:支持连接迁移 什么是连接迁移?举个例子,当你用手机使用蜂窝网络参加远程会议,当你把网络切换到WLAN时,会议客户端会立马重连,视频同时出现一瞬间的卡顿。这是因为,TCP采用四元组(包括源IP、源端口、目标地址、目标端口)标识一个连接,在网络切换时,客户端的IP发生变化,TCP连接被瞬间切断然后重连。连接迁移就是当四元组中任一值发生变化时,连接依旧能保持,不中断业务。QUIC支持连接迁移,它用一个(一般是64位随机数)ConnectionID标识连接,这样即使源的IP或端口发生变化,只要ConnectionID一致,连接都可以保持,不会发生切断重连。 优势4:可插拔的拥塞控制 QUIC是应用层协议,用户可以插拔式选择像Cubic、BBR、Reno等拥塞控制算法,也可以根据具体的场景定制私有算法。 优势5:前向纠错(FEC) QUIC支持前向纠错,弱网丢包环境下,动态的增加一些FEC数据包,可以减少重传次数,提升传输效率。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        加速管理
        QUIC协议
        什么是QUIC协议
      • 约束与限制
        限制项 说明 访问规则 OBS基于DNS解析性能和可靠性的考虑,要求凡是携带桶名的请求,在构造URL的时候都必须将桶名放在domain前面,形成三级域名形式,又称为虚拟主机访问域名。例如,如果您有一个位于gz1区域的名为testbucket的桶,期望访问桶中一个名为testobject对象的acl,正确的访问URL为 桶 在OBS中,桶名必须是全局唯一的且不能修改,即用户创建的桶不能与自己已创建的其他桶名称相同,也不能与其他用户创建的桶名称相同。 桶创建成功后,桶名、所属区域和数据冗余存储策略均不允许修改。 一个帐号及帐号下的所有IAM用户可创建的桶+并行文件系统的上限为100个。建议结合OBS细粒度权限控制能力,合理进行桶规划和使用。例如,建议在桶内根据对象前缀划分不同的目录,通过细粒度权限控制实现不同目录在不同业务部门之间的权限隔离。 默认情况下,OBS系统和单个桶都没有总数据容量和对象数量的限制。 删除桶之前必须确保桶内所有对象已彻底删除。 用户删除桶后,需要等待30分钟才能创建同名桶和并行文件系统。 上传对象 OBS管理控制台支持批量上传文件,单次最多支持100个文件同时上传,总大小不超过5GB。如果只上传1个文件,则这个文件最大为5GB。 OBS Browser+、obsutil、API和SDK上传的单个对象最大是48.8TB。 支持批量上传功能需要满足以下条件: OBS桶的版本号为“3.0”。 在未开启多版本控制功能的情况下,如果新上传的文件和桶内文件重名,则新上传的文件会自动覆盖老文件,且不会保留老文件的ACL等信息;如果新上传的文件夹和桶内文件夹重名,则上传后会将新老文件夹合并,合并过程如遇重名文件,会使用新上传的文件夹中的文件进行覆盖。 在开启了多版本控制功能的情况下,如果新上传的文件和桶内文件重名,则会在老文件上新增一个版本。 对象键(对象名)虽然可以使用任何UTF8字符,但是建议按照对象键命名指导原则进行命名,有助于最大程度符合DNS、Web安全字符、XML分析器和其他API的要求。 删除对象 桶没有开启多版本控制功能时,对象删除后不可恢复,请谨慎操作。
        来自:
        帮助文档
        对象存储 OBS
        产品简介
        约束与限制
      • 权限管理
        本章节主要介绍翼MapReduce服务的权限管理。 如果您需要将已经创建的翼MapReduce服务资源,给企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以结合使用统一身份认证服务(Identity and Access Management,简称IAM)、角色管理和用户权限进行精细的权限管理。IAM服务提供用户身份认证和翼MR用户与角色的管理权限;角色管理服务提供不同角色的集群菜单权限分配能力;用户权限服务赋予不同的IAM用户以不同的角色,提供集群访问控制,这些可以帮助您安全的控制资源的访问。 如果账号已经能满足您的要求,不需要创建独立的IAM用户进行权限管理,您可以跳过本章节,不影响您使用翼MR服务的其它功能。 翼MapReduce权限说明 默认情况下,管理员创建的IAM用户没有任何权限,需要将其授予实际的角色,才能使得IAM用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。您可以通过IAM与翼MR控制台内的角色管理功能为用户进行授权。 授予翼MR使用权限:您可以通过“账号中心”“统一身份认证服务”功能为用户授予“翼MapReduce 管理员”或“翼MapReduce 用户”权限,并为用户分配企业项目。被授予“翼MapReduce 管理员”身份的用户可以在翼MR控制台内进行IAM用户同步、新建角色、编辑角色、删除角色、删除集群、查看所在企业项目的集群等操作;被授予“翼MapReduce 用户”身份的用户可以在翼MR集群列表中查看到所在企业项目的集群。 授予集群使用权限:您可以通过翼MR控制台内的“角色管理”功能,创建所需角色并为该角色授予集群的使用权限。设定角色后,您可通过集群内的“用户权限”功能,为IAM用户授予创建好的角色,支持被授权用户在该集群内行使相应权限。 1)角色管理:通过“翼MR控制台”“角色管理”进入页面,如下图所示,您可以按需赋予不同角色以不同的菜单功能,创建的角色可在全部集群中被授予目标用户。 注意 角色管理内展示了全部可配置的权限,实际功能范围将依据集群版本提供。 2)用户权限:在“翼MR控制台”“我的集群”页面选择目标集群,点击“用户权限”进入页面,如下图所示,集群管理员或有“用户角色添加”权限的用户,即可为目标用户授予所选角色,被授权的用户在当前集群内可行使角色相应的权限。
        来自:
        帮助文档
        翼MapReduce
        产品介绍
        权限管理
      • 产品规格
        本文为您介绍密钥管理服务KMS(Key Management Service)的服务模式及规格说明。 注意 自2024年9月13日起,KMS全新升级上线包周期版,升级后不再支持按需版本的开通,新用户需购买包周期版KMS(基础版、企业版),原已开通按需版KMS的用户仍可继续使用按需密钥,并依据按需版计费标准计费。 包周期服务 KMS服务提供两种版本,分别为基础版、企业版,您可以根据本章节列出的版本对比信息,选择合适的服务版本,同时,KMS包周期服务提供免费的默认密钥,支持用于云产品加密功能。具体配额数据请参见下方表格。 同一账号支持开通多套KMS服务,服务之间资源隔离。单套KMS服务规模取决于基础实例数量,您可根据业务需求选择开通数量,支持扩容,扩容后可提升服务整体性能及可用性。服务性能(单基础实例)请参见性能数据。 说明 当前仅华南2资源池支持开通多套KMS服务,其他资源池陆续上线,敬请关注。 √表示支持,×表示不支持。 对比项 子项 默认密钥 基础版 企业版 计费模式 免费 包周期 包周期 应用场景 云产品透明加密 √ √ √ 应用场景 用户自建应用加密 √ √ 应用场景 密评合规 × √ 应用场景 证书管理 √ √ 配额 默认计算性能(以对称加密为例) 1000QPS(所有云产品的默认密钥共享加密接口的性能) 单基础实例专享:2000QPS(通过应用接入点在VPC间调用) 共享网关:750QPS(通过openapi调用) 单基础实例专享:2000QPS(通过应用接入点在VPC间调用) 共享网关:750QPS(通过openapi调用) 配额 密钥数量 每个天翼云账号在每个资源池,可为每个云产品创建1个默认密钥 单基础实例:02000个 单基础实例:02000个 配额 证书数量 单基础实例:01000个 单基础实例:01000个 配额 应用接入点 单基础实例:3个 单基础实例:3个 接入网络类型 内部网络 openapi(公网) VPC间调用(私网) openapi(公网) VPC间调用(私网) 密钥管理 密钥规格 AES256 对称密钥:AES256 非对称密钥:RSA2048 对称密钥: AES256 SM4 非对称密钥: RSA2048 SM2 密钥管理 导入外部密钥材料(BYOK) × √ 对称密钥支持 √ 对称密钥支持 密钥管理 密钥自动轮转 × √ 对称密钥支持 √ 对称密钥支持 密钥管理 计划删除密钥 × √ √ 密钥管理 密钥删除保护 × √ √ 密钥管理 密钥别名管理 √(系统默认别名) √ √ 密钥管理 密钥标签管理 √ √ √ 密码运算 数据加解密 √(云产品) √ √ 密码运算 签名验签 × √ √ 密码运算 完整性校验 × √ √ 证书管理 创建证书 × √ √ 证书管理 导入证书 × √ √ 证书管理 吊销证书 × √ √ 证书管理 删除证书 × √ √
        来自:
      • Cookie防篡改
        本文主要为您介绍如何开启Cookie防篡改功能,以及如何配置Cookie防篡改参数。 网站域名接入Web应用防火墙后,您可以选择开启Cookie防篡改功能,开启后,WAF可通过Cookie中的字段对网页进行完整性校验保护。 前提条件 已开通Web应用防火墙(原生版)实例。 已完成网站域名接入。 使用限制 基础版和标准版不支持Cookie防篡改功能,请升级到更高版本使用。 操作步骤 1. 登录天翼云控制中心。 2. 单击页面顶部的区域选择框,选择区域。 3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。 4. 在左侧导航栏,选择“防护配置 > 对象防护配置”,进入防护配置页面。 5. 在“防护配置”页面上方的“防护对象选择”下拉框,切换到要设置的域名。 6. 选择“系统配置”页签,定位到“Cookie防篡改”模块,可以选择开启/关闭防护。 7. 单击配置详情右侧的“前去配置”,进入Cookie防篡改配置页面,配置相关参数。 参数说明如下: 配置项 说明 防护模式 默认为“Cookie签名”,且不支持修改。 新增Cookie字段,字段值为待防护Cookie字段的签名,请求会对签名值进行完整性校验,若发生篡改则进行处置。 Cookie密钥 用于生成防篡改签名值的密钥(AES256),您可以自定义或者“快速生成密钥”。 Cookie兼容时间 生成配置后为了兼容之前未带Cookie签名的请求,可以设置生效时间。默认为当前时间。 IP校验 默认为“是”,表示除了对于防护Cookie值校验,同时也会对访问IP进行校验,同一Cookie值更换IP后无法通过校验。 修改为“否”,将仅对Cookie值进行校验。 Cookie字段名称 单击“新增Cookie字段”,新增一个Cookie字段。 HttpOnly:Cookie属性字段,用于避免客户端脚本访问该Cookie,勾选后可防止客户端脚本读取Cookie,防范XSS攻击。 Secure:Cookie属性字段,勾选后仅支持通过Https发送Cooike,防范采用Http协议发起的政击。 处置动作 选择WAF检测到篡改行为后,系统执行的动作。 拦截:拦截请求。 观察(仅记录):仅通过日志记录请求,不进行拦截。 8. 单击“确认”,完成配置。
        来自:
        帮助文档
        Web应用防火墙(原生版)
        用户指南
        防护配置
        对象防护配置(系统配置)
        Cookie防篡改
      • 购买WAF独享型实例
        购买步骤(二类节点区域) 1. 登录天翼云控制中心。 2. 单击页面顶部的区域选择框,选择区域。 3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。 4. 在左侧导航栏,选择“系统管理 > 管理独享引擎”;或选择“系统管理 > 查看产品信息”,选择“独享型”页签。在实例列表上方,单击“立即购买”。 首次使用WAF时,进入如下欢迎页面,单击“立即购买”。 5. 在产品订购页面,版本选择“WAF独享模式”,配置区域 、可用区 、虚拟私有云 、子网 、弹性IP等信息。 说明 若需要开启IPv6,请确保所选子网已开启IPv6功能。详细操作请参见创建IPv4/IPv6双栈子网。 仅“二类节点”区域需要在此处配置弹性IP。 6. 选择规格和购买数量。 参数说明如下: 参数 说明 规格选择 二类节点区域暂时只支持选择“单机版”。 购买数量 单机版实例只需购买1个节点。 7. 配置承载WAF独享版实例的云主机规格。 说明 云主机的CPU和内存为系统默认选择,不支持修改。 主机规格、系统盘类型、数据盘类型请根据实际情况进行选择,系统盘和数据盘大小不能低于系统限制的最小值,具体限制请在购买时以购买页面的信息为准。 8. 购买“带宽扩展包”、“域名扩展包”,可以设置购买数量。 扩展包 规格 数量限制 带宽扩展包 1个带宽扩展包包含1000QPS业务请求峰值、50Mbps业务带宽。 单机版最多支持16个带宽扩展包。 域名扩展包 1个域名扩展包支持10个域名或IP。 最多支持1000个域名扩展包。 9. (可选)填写交付联系方式。 说明 为保障产品顺利交付,天翼云提供免费交付服务,请提供交付联系方式,订购完成后,天翼云安全专家会与您取得联系。 10. 选择“购买时长”,拖动时间轴设置购买时长。 说明 支持开启“自动续订”,当服务到期前,系统会自动按照默认的续费周期生成续费订单并进行续费,无须用户手动续费。 11. 确认参数配置无误后,阅读《天翼云Web应用防火墙(原生版)服务协议》,并勾选“我已阅读,理解并接受《天翼云Web应用防火墙(原生版)服务协议》“,单击“立即购买”。 12. 进入“付款”页面,完成付款。
        来自:
        帮助文档
        Web应用防火墙(原生版)
        计费说明
        购买WAF实例
        购买WAF独享型实例
      • Linux云主机SSH登录的安全加固
        本文主要介绍 Linux云主机SSH登录的安全加固 Linux云主机常用的登录方式是SSH,对于密码登录方式创建的云主机,如何保证登录安全性呢?本文以CentOS 7.6为例,对SSH登录进行安全加固。 表 弹性云主机详细信息 参数 取值 名称 ecsf5a2 操作系统 CentOS 7.6 64bit 弹性公网IP 119.3.xxx .x 登录方式 密码 修改默认端口 1.通过SSH密码方式远程登录云主机。 2.执行以下命令,修改SSH登录的默认端口,比如修改为“5000”。 vim /etc/ssh/sshdconfig 按“i”进入编辑模式,在第17行,将注释符“ ”删掉,修改为“Port 5000”。 图 修改前 图 修改后 3.按“Esc”,输入:wq保存并退出。 增加防火墙规则:开放指定端口 CentOS 7系列操作系统的默认防火墙是fireware,而不是iptables。因此,如果系统是默认防火墙,则不需要执行本节操作;如果安装过iptables,则要参考本节指导开放SSH登录的5000端口。 1.执行以下命令,检查是否安装了iptables。 service iptables status 如果提示如下类似信息,表示未安装iptables,跳过本节,继续添加安全组规则操作。 如果提示如下类似信息,表示安装了iptables,并且为“active”状态。继续执行步骤2。 2.执行以下命令增加iptables规则,开放5000端口。 iptables A INPUT p tcp m state state NEW m tcp dport 5000 j ACCEPT 3.执行以下命令查看iptables现有规则是否已包含5000端口。 iptables L n
        来自:
        帮助文档
        弹性云主机 ECS
        最佳实践
        Linux云主机SSH登录的安全加固
      • 远程登录(VNC方式-Linux)
        本节介绍了远程登录(VNC方式Linux)的操作场景、约束与限制、登录Linux弹性云主机、后续处理等内容。 操作场景 本节为您介绍如何通过控制台提供的远程登录功能(即VNC方式)登录到弹性云主机上。 登录成功后,如需使用VNC界面提供的复制、粘贴功能,请参见后续处理。 说明 对于“密钥对”方式创建的Linux弹性云主机,如需使用控制台提供的“远程登录”功能(VNC方式),需先使用“SSH密钥方式”登录,并设置密码,然后才能使用VNC方式登录。 约束与限制 当前提供的远程登录功能是通过系统配置的自定义端口进行访问的,所以在使用远程登录功能时,请确保需要使用的端口未被防火墙屏蔽。例如:远程登录的链接为“xxx:8002”,则需要确保端口8002没有被防火墙屏蔽。 如果客户端操作系统使用了本地代理,且用户无法配置该本地代理的防火墙端口,请关闭代理模式后再使用远程登录功能。 登录Linux弹性云主机 1. 登录管理控制台。 2. 选择“计算 > 弹性云主机”。 3. 在弹性云主机列表中的右上角,输入弹性云主机名、IP地址或ID,进行搜索。 4. 在搜索到的弹性云主机的“操作”列下,单击“远程登录”。 5. (可选)如果界面提示“Press CTRL+ALT+DELETE to log on”,请单击远程登录操作面板上方的“发送 CtrlAltDel”按钮进行登录。 说明 请勿使用物理键盘按“CTRL+ALT+DELETE”,该操作不生效。 6. (可选)登录G1型弹性云主机时,远程登录界面上无法显示鼠标。此时,需单击远程登录操作面板上方的“本地鼠标”按钮,鼠标就可以正常显示了。 图 本地鼠标 7. 根据界面提示,输入弹性云主机的密码。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        实例
        登录Linux弹性云主机
        远程登录(VNC方式-Linux)
      • 创建安全组
        本文帮助您快速熟悉创建安全组的操作场景和操作流程。 操作场景 您可以创建安全组并定义安全组中的规则,将VPC中的弹性云主机划分成不同的安全域,以提升弹性云主机访问的安全性。建议您将不同公网访问策略的弹性云主机划分到不同的安全组。 前提条件 注册天翼云账号,并完成实名认证。具体操作,请参见天翼云账号注册流程。 操作步骤 1. 登录控制中心。 2. 在控制中心页面左上角点击,选择区域,本文我们选择华东华东1。 3. 依次选择“网络”,单击“虚拟私有云”;进入网络控制台页面。 4. 在左侧导航栏,选择“访问控制安全组”选项。 5. 点击页面右上角“创建安全组”按钮,进入创建安全组页面。 6. 根据界面提示配置参数,设置安全组信息;参数说明如下: 配置 说明 名称 输入安全组的名称。 模板 模板自带安全组规则,方便您快速创建安全组。提供如下几种模板: 自定义:用户自定义安全组规则。 通用Web服务器:默认放通22、3389、80、443端口和ICMP协议。 开放全部端口:开放全部端口有一定安全风险,请谨慎选择。 虚拟私有云 选择安全组所属的虚拟私有云,仅可用区资源池支持此选项。 描述 安全组的描述信息。 企业项目 创建安全组时,可以将安全组加入已启用的企业项目。 7. 点击“确认”按钮,即可完成安全组的创建。 注意 1. 默认情况下,控制台已经为您提供了几种安全组规则模板,您可以跟据您的业务需求去选择规则模板,如果您需要自定义规则,可以参考“ 2. 同一安全组内云服务器实例内网互访默认是隔离状态,如您有同一安全组内的云服务器之间互通的需求,您可以在添加安全组规则时配置一条引用本安全组的规则,实现组内互通,详细操作可参考“ 3. 对于地域资源池来说,创建安全组时无需选择对应的虚拟私有云,多个VPC可以复用一个安全组。对于可用区资源池来说,创建安全组时需选择对应的虚拟私有云。不同的VPC业务一般是不同的,所使用的安全组规则也应该是不一样的。将VPC与安全组关联方便您部署不同业务情况。您可以根据自身业务需求选择创建合适区域的安全组。
        来自:
        帮助文档
        虚拟私有云 VPC
        安全组
        创建安全组
      • 创建并管理工作空间
        创建工作空间 步骤 1 以DAYU Administrator 或Tenant Administrator账号登录DataArts Studio管理控制台。 步骤 2 在“空间管理”页签,单击“新建”,在空间信息页面请根据页面提示配置参数,参数说明如表1 所示。 表1 新建空间参数说明 参数名 说明 空间名称 空间名称,只能包含字母、数字、下划线、中划线、中文字符,且长度不超过32个字符。在当前的DataArts Studio实例中,工作空间名称必须唯一。 空间描述 空间的描述信息。 空间模式 选择新建工作新建工作空间的模式。 l简单模式:即传统的DataArts Studio工作空间模式,使用方便,但无法对数据开发流程和表权限进行强管控。 l企业模式:企业模式下DataArts Studio数据开发组件以及对应管理中心组件数据连接支持设置开发环境和生产环境,有效隔离开发者对生产环境业务的影响。企业模式的相关介绍请参见 DataArts Studio企业模式概述。 企业项目 DataArts Studio实例默认工作空间关联的企业项目。 如果已经创建了企业项目,这里才可以选择。当DataArts Studio实例需连接云上服务(如DWS、MRS、RDS等),还必须确保DataArts Studio工作空间的企业项目与该云服务实例的企业项目相同。 l一个企业项目下只能创建一个DataArts Studio实例。 l需要与其他云服务互通时,需要确保与其他云服务的企业项目一致。 作业日志OBS路径 用于指定DataArts Studio数据开发作业的日志存储的OBS桶。工作空间成员如需使用DataArts Studio数据开发,必须具备“作业日志OBS桶”的读、写权限,否则,在使用过程中,系统将无法正常读、写数据开发的作业日志。 l单击“请选择”按钮,您可以选择一个已创建的OBS桶和对象,系统将基于工作空间全局配置作业日志OBS桶。 l如果不配置该参数,DataArts Studio数据开发的作业日志默认存储在以“dlflog{projectId}”命名的OBS桶中。{projectId}即项目ID,您可以参考获取项目ID和账号ID进行获取。 DLI脏数据OBS路径 用于指定DataArts Studio数据开发中DLI SQL执行过程中的脏数据存储的OBS桶。工作空间成员如需使用DataArts Studio数据开发执行DLI SQL,必须具备“DLI脏数据OBS桶”的读、写权限,否则,在使用过程中,系统将无法正常读、写DLI SQL执行过程中的脏数据。 l单击“请选择”按钮,您可以选择一个已创建的OBS桶和对象,系统将基于工作空间全局配置DLI脏数据OBS桶。 l如果不配置该参数,DataArts Studio数据开发的DLI SQL脏数据默认存储在以“dlflog{projectId}”命名的OBS桶中。 步骤 3 配置完成后,单击“确定”完成工作空间的创建。
        来自:
        帮助文档
        数据治理中心 DataArts Studio
        准备工作
        管理工作空间
        创建并管理工作空间
      • 权限管理
        本文为您介绍VPN连接服务的权限管理。 如果您需要对云服务平台上创建的VPN资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制资源的访问。 通过IAM,您可以在帐号中给员工创建IAM用户,并授权控制员工对云服务资源的访问范围。例如您的员工中有负责软件开发的人员,您希望他们拥有VPN的使用权限,但是不希望他们拥有删除VPN等高危操作的权限,那么您可以使用IAM为开发人员创建用户,通过授予仅能使用VPN,但是不允许删除VPN的权限,控制他们对VPN资源的使用范围。 如果帐号已经能满足您的要求,不需要创建独立的IAM用户进行权限管理,您可以跳过本章节,不影响您使用VPN服务的其它功能。 IAM是云服务平台提供权限管理的基础服务,无需付费即可使用,您只需要为您帐号中的资源进行付费。关于IAM的详细介绍,请参见统一身份认证服务用户指南。 VPN权限 默认情况下,管理员创建的IAM用户没有任何权限,需要将其加入用户组,并给用户组授予策略或角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。 VPN部署时通过物理区域划分,为项目级服务。授权时,“授权范围”需要选择“指定区域项目资源”,然后在指定区域对应的项目中设置相关权限,并且该权限仅对此项目生效;如果“授权范围”选择“所有资源”,则该权限在所有区域项目中都生效。访问VPN时,需要先切换至授权区域。 根据授权精细程度分为角色和策略。 角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于云服务平台各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。 策略:IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对VPN服务,管理员能够控制IAM用户仅能对某一类VPN资源进行指定的管理操作。
        来自:
        帮助文档
        VPN连接
        产品简介
        权限管理
      • 更新黑白名单
        参数 是否必填 参数类型 说明 示例 下级对象 addressDirection 是 String 地址方向;src;dst; dst blackWhiteDesc 否 String 黑白名单描述 黑白名单描述 blackWhiteType 是 String 黑白类型;black;white; firewallId 是 String 防火墙ID a6449feab4db11e9a6b40242ac110007 ip 是 String 127.0.0.1/32 ipProto 是 String IP协议;v4;v6; v4 mask 是 Integer 32 32 regionId 是 String 资源池ID ruleId 是 Long 规则ID 1099 ruleName 是 String 规则名称 uid 是 String 租户ID
        来自:
        帮助文档
        云防火墙(原生版)
        API参考
        API
        2023-10-16
        其他
        更新黑白名单
      • 精准访问规则类
        本节介绍 Web应用防火墙(独享版)精准访问规则类问题。 精准访问防护规则可以设置在指定的时间段生效吗? WAF不支持精准防护访问规则在指定的时间段生效。您可以通过设置精准访问防护规则,对常见的HTTP字段(如IP、路径、Referer、User Agent、Params等)进行条件组合,筛选访问请求,并对命中条件的请求设置放行或阻断操作。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        常见问题
        防护规则配置
        精准访问规则类
      • 购买节点
        操作场景 节点是指纳管到容器集群的计算资源,包括虚拟机、物理机等。用户需确保所在集群的节点资源充足,若节点资源不足,会导致创建工作负载等操作失败。 前提条件 已创建至少一个集群,请参见集群管理>购买混合集群。 您需要新建一个密钥对,用于远程登录节点时的身份认证。 说明: 若使用密码登录节点,请跳过此操作。 约束与限制 仅支持创建KVM虚拟化类型的节点,非KVM虚拟化类型的节点创建后无法正常使用。 集群中的节点一旦购买后不可变更可用区。 集群中通过“按需计费”模式购买的节点,在CCE“节点管理”中进行删除操作后将会直接被删除;通过“包年/包月”模式购买的节点不能直接删除,请通过页面右上角用户名称下的“我的订单”执行资源退订操作。 操作步骤 步骤 1 登录CCE控制台,可通过如下两种方式进入“购买节点”页面: 在左侧导航栏中选择“资源管理 > 节点管理”,选择节点所在的集群后,在节点列表页面单击上方的“购买节点”。 在左侧导航栏中选择“资源管理 > 集群管理”,在集群卡片上,单击“购买节点”。 步骤 2 计费模式:支持“按需计费”和“包年/包月”类型。本章以“按需计费”类型为例进行讲解。 步骤 3 选择区域和可用区。 当前区域:节点实例所在的物理位置。 可用区:请根据业务需要进行选择。可用区是在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。 如果您需要提高工作负载的高可靠性,建议您在创建集群后将云服务器部署在不同的可用区,购买集群时节点只能部署在一个可用区。 步骤 4 节点类型:选择“虚拟机节点”。配置以下参数。 节点名称:自定义节点名称。长度范围为156个字符,以小写字母开头,支持小写字母、数字、中划线(),不能以中划线()结尾。 节点规格:请根据业务需求选择相应的节点规格。 −通用型:该类型实例提供均衡的计算、存储以及网络配置,适用于大多数的使用场景。通用型实例可用于Web服务器、开发测试环境以及小型数据库工作负载等场景。 −GPU加速型:提供优秀的浮点计算能力,从容应对高实时、高并发的海量计算场景。P系列适合于深度学习,科学计算,CAE等;G系列适合于3D动画渲染,CAD等。 −高性能计算型:实例提供具有更稳定、超高性能计算性能的实例,可以用于超高性能计算能力、高吞吐量的工作负载场景,例如科学计算。 −通用计算增强型:该类型实例具有性能稳定且资源独享的特点,满足计算性能高且稳定的企业级工作负载诉求。 为确保节点稳定性,系统会自动预留部分资源,用于运行必须的系统组件。详细请参见节点预留资源计算公式。 操作系统:请直接选择节点对应的操作系统。 系统盘:设置工作节点的系统盘空间。您可以设置系统盘的规格为40GB1024GB之间的数值,缺省值为40GB。 在默认情况下,系统盘可提供高IO、超高IO两种基本的云硬盘类型。 数据盘:设置工作节点的数据盘空间。您可以设置数据盘的规格为100GB32678GB之间的数值,缺省值为100GB。数据盘可提供的云硬盘类型与上方系统盘一致。 说明:若数据盘卸载或损坏,会导致docker服务异常,最终导致节点不可用。建议不要删除该数据盘。 −数据盘空间分配:单击后方的“更改配置”,可以对数据盘中的“k8s空间”和“用户空间”占比进行自定义设置,开启LVM管理的数据盘将按照设置的比例进行统一分配。部分集群版本不支持此功能,具体以界面为准。 k8s空间:您可以自定义数据盘中Docker和Kubelet的资源占比。Docker资源包含Docker工作目录、Docker镜像数据以及镜像元数据;Kubelet资源包含Pod配置文件、密钥以及临时存储EmptyDir等挂载数据。 用户空间:定义本地盘中不分配给kubernetes使用的空间大小和用户空间挂载路径。 说明:请注意“挂载路径”不能设置为根目录“/”,否则将导致挂载失败。挂载路径一般设置为: /opt/xxxx(但不能为/opt/cloud) /mnt/xxxx(但不能为/mnt/paas) /tmp/xxx /var/xxx (但不能为/var/lib、/var/script、/var/paas等关键目录) /xxxx(但不能和系统目录冲突,例如bin、lib、home、root、boot、dev、etc、lost+found、mnt、proc、sbin、srv、tmp、var、media、opt、selinux、sys、usr等) 注意不能设置为/home/paas、/var/paas、/var/lib、/var/script、/mnt/paas、/opt/cloud,否则会导致系统或节点安装失败。 虚拟私有云:不可修改,仅用于展示当前集群所在的虚拟私有云。 所在子网:通过子网提供与其他网络隔离的、可以独享的网络资源,以提高网络安全。可选择该集群虚拟私有云下的任意子网,集群节点支持跨子网。 该参数仅在v1.13.10r0及以上版本的集群中显示,请务必确保子网下的 DNS 服务器可以解析对象存储服务域名,否则无法创建节点。 已有集群添加节点时,如果子网对应的VPC新增了扩展网段且子网是扩展网段,要在控制节点安全组(即集群名称ccecontrol随机数)中添加如下三条安全组规则,以保证集群添加的节点功能可用(新建集群时如果VPC已经新增了扩展网段则不涉及此场景): 弹性IP : 独立申请的公网IP地址,若节点有互联网访问的需求,请选择“暂不使用”或“使用已有”。集群开启 IPv6 时,不显示该参数。 弹性公网IP提供外网访问能力,可以灵活绑定及解绑,随时修改带宽。未绑定弹性公网IP的云服务器无法直接访问外网,无法直接对外进行互相通信。 暂不使用:若新增节点未绑定弹性IP,则在该节点上运行的工作负载将不能被外网访问,仅可作为私有网络中部署业务或者集群所需云服务器进行使用。 使用已有:请选择已有的弹性IP,将为当前节点分配已有弹性IP。 说明: CCE默认不启用VPC的SNAT。若VPC启用了SNAT,可以不使用EIP去访问外网。 共享带宽: 请选择“暂不使用”或“使用已有”。仅在集群开启 IPv6 时,显示该参数。 弹性公网IP提供外网访问能力,可以灵活绑定及解绑,随时修改带宽。未绑定弹性公网IP的云服务器无法直接访问外网,无法直接对外进行互相通信。 登录方式:支持密码和密钥对。 −选择“密码”:用户名默认为“root”,请输入登录节点的密码,并确认密码。 登录节点时需要使用该密码,请妥善管理密码,系统无法获取您设置的密码内容。 −选择“密钥对”:选择用于登录本节点的密钥对,支持选择共享密钥。 密钥对用于远程登录节点时的身份认证。若没有密钥对,可单击选项框右侧的“创建密钥对”来新建。 说明: 如果子用户创建节点选择密钥对创建,这个密钥只对创建这个密钥的子用户有效,即使其他子用户在同一个组也无法选择,也无法使用。例如:A用户创建的密钥,B用户无法使用这个密钥对创建节点,并且Console也选不到。 云服务器高级设置: (可选),单击展开后可对节点进行如下高级功能配置: −安装前执行脚本:请输入脚本命令,大小限制为0~1000字符。 脚本将在Kubernetes软件安装前执行,可能导致Kubernetes软件无法正常安装,需谨慎使用。常用于格式化数据盘等场景。 −安装后执行脚本:请输入脚本命令,大小限制为0~1000字符。 脚本将在Kubernetes软件安装后执行,不影响Kubernetes软件安装。常用于修改Docker配置参数等场景。 −新增数据盘:单击“新增数据盘”,选择云硬盘类型并输入数据盘规格。 −子网IP :可选择“自动分配IP地址”和“手动分配IP地址”,推荐使用“自动分配IP地址”。 Kubernetes 高级设置: (可选),单击展开后可对集群进行如下高级功能配置: −最大实例数:节点最大允许创建的实例数(Pod),该数量包含系统默认实例,取值范围为16~128。 该设置的目的为防止节点因管理过多实例而负载过重,请根据您的业务需要进行设置。 节点购买数量: 此处设置的节点数不能超过集群管理的最大节点规模,请根据业务需求和界面提示进行选择,单击后方的可查看影响能添加节点数的因素(取决于最小值)。 步骤 5 购买时长:若选择“包年包月”的计费模式购买节点时,请设置购买时长。 步骤 6 单击“下一步:配置确认”,确认订单无误后,单击“提交”。 若计费模式为“包年包月”,在确认订单无误后,请单击“去支付”,请根据界面提示进行付款。 系统将自动跳转到节点列表页面,待节点状态为“可用”,表示节点添加成功。添加节点预计需要810分钟左右,请耐心等待。 说明: 集群创建时自动创建的安全组以及安全组规则禁止删除,否则会导致集群异常。 步骤 7 单击“返回节点列表”,待状态为可用,表示节点创建成功。 说明: 可分配资源:可分配量按照实例请求值(request)计算,表示实例在该节点上可请求的资源上限,不代表节点实际可用资源。 计算公式为: 可分配CPU CPU总量 所有实例的CPU请求值 其他资源CPU预留值 可分配内存 内存总量 所有实例的内存请求值 其他资源内存预留值
        来自:
        帮助文档
        云容器引擎
        用户指南
        旧版UI
        节点管理
        购买节点
      • Nacos引擎访问权限
        本章节介绍Nacos访问鉴权 概述 MSE中Nacos引擎默认开启鉴权功能,限制未认证或者未授权的用户访问实例。本节介绍Nacos访问鉴权。 Nacos鉴权默认支持JWT认证,通过用户、密码、角色、权限共同作用来赋予用户权限。 前提条件 1. 已开通微服务引擎MSE 2. 已开通Nacos实例并且状态正常 用户管理 在控制台查看、创建、修改和删除用户。用户可以用来访问Nacos实例。 操作步骤 1. 登录微服务引擎MSE注册配置中心管理控制台,选择资源池。 2. 在左侧导航栏,选择注册配置中心 > 实例列表。 3. 在实例列表页面,单击目标实例ID、实例名称或者目标行“管理”按钮均可跳转至实例基础信息页面。 4. 选择权限控制> 用户管理页面,查看当前实例的用户列表。 5. 点击左上角创建用户,填入用户名、密码和确认密码,点击确定,即可创建。 6. 点击用户列表目标行操作列的编辑按钮,可以修改密码。 7. 点击用户列表目标行操作列的删除按钮,可以删除用户。 角色管理 在控制台查看、创建、删除角色。角色可以和用户绑定,这样用户就拥有了该角色的权限。 操作步骤 1. 进入权限控制> 角色管理页面,查看当前实例的用户列表; 2. 点击左上角添加角色,填入角色名,选择用户,即可创建; 3. 右上角输入框可以根据用户名搜索角色信息; 4. 点击角色列表目标行操作列的删除按钮,可以删除角色; 5. 点击右侧操作列“绑定用户”,可以给用户绑定该角色,通过角色的方式来赋予用户权限; 6. 点击角色列表行角色名前方的横向箭头,可以在展开的抽屉列表查看当前角色已经绑定成功的用户,并且在操作列可以删除已经绑定的用户; 权限管理 在控制台可以添加删除角色权限。角色可以和用户绑定,这样用户就实现了用户权限的控制。
        来自:
        帮助文档
        微服务引擎
        用户指南
        注册配置中心
        Nacos
        Nacos引擎访问权限
      • HSS与WAF有什么区别?
        服务名称 所属分类 防护对象 功能差异 企业主机安全(HSS) 基础安全 提升主机整体安全性。 资产管理 漏洞管理 入侵检测 基线检查 网页防篡改 Web应用防火墙(WAF) 应用安全 保护Web应用程序的可用性、安全性。 Web基础防护 CC攻击防护 精准访问防护
        来自:
        帮助文档
        企业主机安全
        常见问题
        咨询类
        HSS与WAF有什么区别?
      • SSL VPN远程拨入
        本小节介绍云防火墙(原生版)SSL VPN远程拨入最佳实践。 背景信息 用户存在远程拨入运维请求,但未购买天翼云平台SSL VPN服务,可使用云防火墙(原生版)N100型实例的SSL VPN服务,该服务需单独配置。 前期准备 提供使用SSL VPN人员数量及人员账户信息。 配置流程说明 序号 子流程 配置内容 1 梳理VPN用户及登录密码 梳理内部登录权限 2 创建VPN地址池 【网络】→【VPN】→【SSL VPN】→新建 3 创建用户 【对象】→【用户】→【本地用户】→新建 4 创建隧道接口 【网络】→【接口】→【新建】,编辑安全域及对应地址和链接隧道 5 配置安全策略 确认需要进行过滤的访问对象,进行安全策略配置 【策略】→【安全策略】→【新建】。 配置内容 配置VPN地址池 打开【网络→VPN→SSL VPN】,单击“新建”,进入SSL VPN配置页面。 配置名称/接入用户: 配置“接入接口/隧道接口”: 新增地址池:新建基本配置起始IP、终止IP、掩码、DNS1。 注意 该地址池是用户拨入VPN后,用户可获取的VPN地址,必须与隧道接口中的地址在同网段,且不能覆盖。 隧道路由配置:
        来自:
        帮助文档
        云防火墙(原生版)
        最佳实践
        N100最佳实践
        SSL VPN远程拨入
      • 退订
        本节介绍Web应用防火墙(独享版)退订操作。 退订说明 分类 规格 计费模式 退订说明 独享模式 WI100/WI500 按需 不支持退订,可通过删除实例停止计费 独享模式 WI100/WI500 包年包月 支持 内容安全 内容安全单次检测 按需(按次) 一次性付费服务,不支持退订 内容安全 文本安全监测 包年包月 支持退订,退订后不支持提供检测报告,请谨慎操作 注意 若退订文本安全检测,实际使用时间若不满月,不提供当月检测报告,实际使用时间不满一年,不提供当年检测报告,请仔细核对后提交检测。 操作步骤 按需 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角,选择区域。 步骤3 单击页面左上方的,选择“安全 >Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“独享引擎”,进入“独享引擎”页面。 步骤5 在目标实例所在行的“操作”列,单击“删除”。 步骤6 在弹出的对话框中,单击“确定”。 步骤7 实例列表中显示“删除中”,删除成功的实例将从实例列表移除。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        计费说明
        退订
      • 如何查看当前购买产品的产品规格
        本节介绍如何查看当前购买的产品规格。 购买、续订、升级扩容后可以通过产品信息页面查看所购买产品的规格,同时个人消息中心以及用户绑定的手机也能够收到相关的购买成功提示短信。 查看购买后的WAF规格方式如下: 查看云SaaS型产品信息 1. 登录天翼云控制中心。 2. 单击页面顶部的区域选择框,选择区域。 3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。 4. 在左侧导航栏,选择“系统管理 > 查看产品信息”,选择“云SAAS型”页签。 5. 在产品信息页面,可以查看实例版本、到期时间、实例规格等信息,并支持对实例进行管理。 说明 购买成功后需要等待一段时间相关规格才能刷新,预计等待1~2分钟左右。 查看独享型产品信息 1. 登录天翼云控制中心。 2. 单击页面顶部的区域选择框,选择区域。 3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。 4. 在左侧导航栏,选择“系统管理 > 查看产品信息”,选择“独享型”页签。 5. 单击目标实例操作列的“查看产品详情”。 6. 在产品信息页面,可以查看实例版本、实例名称、实例ID、到期时间、实例规格等信息,并支持对实例进行管理。 说明 购买成功后需要等待一段时间相关规格才能刷新,预计等待1~2分钟左右。
        来自:
        帮助文档
        Web应用防火墙(原生版)
        常见问题
        计费购买类
        如何查看当前购买产品的产品规格
      • 攻击日志
        本文向您介绍如何查看并导出网站的受攻击日志详情。 功能介绍 边缘云WAF默认提供攻击日志,详细记录攻击产生的时间、攻击源IP、攻击类型及攻击详情等信息,攻击日志仅支持查询6个月内日志,并且支持导出攻击日志。 前提条件 已开通Web应用防火墙(边缘云版) 已新增域名并成功接入WAF,具体操作请见快速接入WAF 域名接入成功后,会自动开启防护规则引擎,您也可以根据防护需求开启其他的防护功能,边缘云WAF检测出攻击行为后会自动生成攻击日志 操作步骤 1. 登录Web应用防火墙(边缘云版)控制台,在左侧导航栏中选择【日志管理】—【WAF攻击日志】页面 2. 通过筛选项进行组合查询攻击日志。筛选项包括域名、攻击类型、处理动作、规则ID、日期选择等组件 日志字段说明: 攻击IP:发起请求的客户端IP 请求方式:客户端的请求方法 URI:请求的URI 攻击类型:详细攻击类型 状态码:响应的状态码 处理动作:请求的处理动作 攻击时间:攻击请求发生的时间 攻击详情:能够查看攻击客户端IP的详细属性,比如地域归属、UA等 单击【导出】按钮,能够导出攻击日志,默认导出10000条攻击日志
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        安全运营
        日志服务
        攻击日志
      • 操作类
        弹性高性能计算的节点实例如何与ECS实例进行私网通信? 首先要先判断您的弹性高性能计算集群节点实例和您的ECS实例是否处于同一VPC,具体私网互通配置如下: 如果处于同一个VPC内,可以直接进行私网通信。 如果处于不同的VPC内,需要打通网络后才能进行私网通信。您可以通过对等连接、VPN等方式实现不同VPC之间的私网互通。 为什么无法通过SSH登录集群? 使用SSH无法登录集群的原因较多,请您根据实际情况,通过以下排查方法,进行问题排查。 1. 检查用户名和密码是否正确。 2. 检查客户端本地网络或运营商网络是否异常。 3. 检测节点所在的安全组规则,是否放行对相应IP地址和端口的访问。 4. 检查登录节点是否开启防火墙或配置了防火墙规则。 集群是否支持挂载文件服务? 您可在创建集群时,可选择自动分配创建新的或使用已有的文件服务,具体操作步骤请参考“创建集群”。
        来自:
        帮助文档
        弹性高性能计算 E-HPC
        常见问题
        操作类
      • 1
      • ...
      • 56
      • 57
      • 58
      • 59
      • 60
      • ...
      • 84
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      天翼云新春焕新季

      云主机开年特惠28.8元/年,0元秒杀等你来抢!

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      出海产品促销专区

      爆款云主机低至2折,高性价比,不限新老速来抢购!

      天翼云奖励推广计划

      加入成为云推官,推荐新用户注册下单得现金奖励

      产品推荐

      弹性云主机 ECS

      多活容灾服务

      GPU云主机

      镜像服务 IMS

      轻量型云主机

      AI Store

      模型推理服务

      科研助手

      人脸实名认证

      推荐文档

      EIP释放和批量释放

      方法调用说明

      创建生产者

      玩转天翼云④:ntp时间同步服务

      应用

      EIP解绑和批量解绑

      PostgreSQL

      Client端Linux版本

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号