活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      微隔离防火墙_相关内容
      • ECS安全组实践(入方向规则)
        本文介绍配置安全组的入方向规则的最佳实践。您可以通过配置安全组规则,允许或禁止安全组内的ECS实例对公网或私网的访问。 弹性云主机是天翼云提供的云服务器。安全组(Security Group)是用于设置云服务器实例的网络访问控制的虚拟防火墙,一般是作为流量访问白名单存在,以下是一些ECS安全组的最佳实践: 开放原则 默认拒绝所有流量:新建的安全组规则默认情况下拒绝所有入站和出站流量,这是一种良好的安全实践。 仅开放必要的端口和协议,避免使用0.0.0.0/0规则:根据应用需求,只开放必要的端口和协议,例如HTTP(80端口)、HTTPS(443端口)等。避免开放不必要的端口,以减少攻击面。 分组原则 根据应用需求进行分组:根据应用程序或服务的需求,可以将安全组规则进行分组。例如,将Web服务器相关的规则放在一个Web层安全组中,数据库服务器相关的规则放在另一个Database层安全组中。这样可以更好地管理和组织安全组规则,暴露不同的出入规则和权限。 避免过度复杂化:尽量避免创建过多的安全组,以免管理和维护变得复杂。根据实际情况合理划分安全组,保持简洁和易于管理。 授权原则 基于最小权限原则:为安全组授权时,应遵循最小权限原则,仅授予实例所需的访问权限。只开放必要的端口和IP地址范围,避免授权过度,减少潜在的安全风险。 限制访问来源:根据实际需求,限制访问来源的IP地址或IP地址段。仅允许特定的IP地址或IP地址段访问云主机,以增加安全性。
        来自:
        帮助文档
        弹性云主机 ECS
        最佳实践
        网络相关最佳实践
        ECS安全组实践(入方向规则)
      • 快速构建FTP站点(Linux)
        开启匿名用户访问。默认已开启。 writeenableYES 开放服务器的写权限(若要上传,必须开启)。默认已开启。 anonumask022 设置匿名用户所上传数据的权限掩码(反掩码)。默认已开启。 anonuploadenableYES 允许匿名用户上传文件。默认已注释,需取消注释。 anonmkdirwriteenableYES 允许匿名用户创建(上传)目录。默认已注释,需取消注释。 anonotherwriteenable YES 允许删除、重命名、覆盖等操作。需添加。 6. 按Esc键退出编辑模式,并输入:wq保存后退出。 7. 执行以下命令重启vsftpd服务使配置生效。 plaintext systemctl restart vsftpd.service 8. 关闭防火墙和增强型安全功能。 plaintext systemctl stop firewalld setenforce 0 3. 设置安全组 搭建好FTP站点后,需要配置弹性云主机的安全组规则,入方向添加一条放行FTP端口的规则,设置安全组规则如下表。 FTP模式 方向 协议 端口 源地址 主动模式 入方向 TCP 20端口和21端口 0.0.0.0/0 被动模式 入方向 TCP 21端口和配置文件“/etc/vsftpd/vsftpd.conf”中参数“pasvminport”和“pasvmaxport”之间的所有端口 0.0.0.0/0 4. 客户端测试 1. 在Windows系统打开开始菜单,输入 cmd 命令打开命令提示符。 2. 建立ftp连接:ftp XX.XX.XX.XX (虚拟机公网ip地址)。 3. 输入配置好的用户名和密码,反馈如下表示访问成功。 4. ftp> pwd
        来自:
        帮助文档
        弹性云主机 ECS
        最佳实践
        搭建网站/应用最佳实践
        快速构建FTP站点(Linux)
      • 其他问题
        本地数据中心的什么设备可以建立IPsec VPN连接? 设备型号多为路由器、防火墙等,天翼云的VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与天翼云进行对接: 设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。 关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。 IPsec VPN连接支持将两个VPC互连吗? 支持将两个VPC互连。不仅可以实现天翼云不同区域资源池中VPC互通, 也可以连通其他云服务商的VPC网络(前提是对方也具备相同的VPN接入能力)。 为这两个VPC分别创建VPN网关,并为两个VPN网关创建用户网关和IPsec连接。将两个IPsec连接的用户网关设置为对方VPN网关的网关IP,将两个VPN连接的对端网段设置为对方VPC的网段,两个VPN连接的预共享密钥和算法参数需保持一致。 是否可以通过IPsec连接实现跨境访问国外网站? 不可以。IPsec连接仅支持在中国境内实现将云上的VPC子网和用户侧数据中心的数据中心网络打通的场景。 如果您有跨境访问国外网站的需求,建议使用天翼云SDWAN产品的跨境能力。SDWAN是一种基于软件定义的广域网(WAN)技术,它可以提供更加灵活、智能和安全的网络连接服务。通过天翼云SDWAN的跨境能力,您可以在中国和国外之间建立一个安全的网络连接,实现跨境访问和数据传输。
        来自:
        帮助文档
        VPN连接
        常见问题
        其他问题
      • 网站如何接入边缘安全加速平台
        域名配置检查是否准确 检查网站信息是否填写正确,包括域名、端口、协议、回源IP等内容。 检查是否有特殊端口,如果有特殊端口需求,您可以将需要使用的HTTP/HTTPS访问端口提交工单 配置,目前只有专业版和旗舰版支持配置非标特殊端口。 检查上传的HTTPS证书是否正确,证书是否合法有效,证书链是否完整。 检查源站是否有防火墙或访问限制,是否已加白AccessOne的回源IP。 验证业务是否正常 验证在各环境下是否都能正常访问业务系统,观察请求的状态码是否异常。 验证业务系统登录后的会话是否保持正常。 如果有手机端业务,检查是否有SNI兼容问题。 是否有配置只允许AccessOne回源IP访问源站,防止攻击者绕过AccessOne直接攻击源站。 域名安全运营 报表分析 您可以通过该模块查看CC攻击报表、WAF攻击报表、业务分析、热门分析等功能,详细操作见安全防护分析。 告警管理 您可以通过该模块配置告警规则及查看告警记录,详细操作见告警管理。 日志服务 可通过离线日志模块进行下载域名的访问日志,并通过安全防护日志进行查看WAF攻击日志、CC攻击日志。 态势感知 通过态势感知模块,您可以实时查看到业务整体的攻击情况,详细操作见态势感知。
        来自:
        帮助文档
        边缘安全加速平台
        最佳实践
        技术最佳实践
        网站如何接入边缘安全加速平台
      • 学术加速个人版概述
        客户端安装 Windows客户端 操作步骤: 1. 客户端采用系统底层技术优化加速效果,为避免安装过程中系统误报和拦截导致安装不成功、无法加速,请先关闭杀毒和安全软件类软件的实时防护功能或添加信任后,再继续安装。如开启Windows防火墙安装时提示阻止程序安装,选择更多信息仍要运行; 2. 双击安装文件,点击下一步完成安装,直接运行。 MacOS客户端 操作步骤: 1. 双击安装文件,进行安装; 2. 随后就可以在访达和启动台里找到学术加速app图标,首次运行自动通过苹果验证后会提示该程序从互联网下载,是否同意安装运行,选同意后即可正常使用。 账号登录 安装成功后如果是购买了个人版流量包的用户选择个人版用户身份进行登录,如果是购买企业版流量包的选择学校版用户登录。 选择登录方式,选择验证码登录需要输入手机号,阅读并同意《服务条款》和《隐私政策》后,点击下一步。 填入图片验证码,点击提交。 进入填写验证码界面,根据系统发送的手机验证码进行填写。填写后点击登录方可完成验证码登录。 选择密码登录方式,请用您的手机号/邮箱或者短信收到的账号登录,阅读并同意《服务条款》和《隐私政策》后,方可登录,首次登录请点击“忘记密码”,进行密码重置。
        来自:
        帮助文档
        边缘安全加速平台
        学术加速
        学术加速个人版
        学术加速个人版概述
      • 设置Web规则白名单
        本文将向您介绍如何通过边缘安全加速平台安全与加速服务设置Web规则白名单。 功能介绍 若您希望请求针对域名防护规则集中的某条规则加白,可以配置规则白名单。 背景信息 您的域名接入边缘安全加速平台安全与加速服务后,配置防护策略将默认作用于所有符合策略的请求,若您希望某类请求不经过某个防护策略,可以分别配置对应的白名单功能。 若您希望请求针对任意防护策略加白,可以配置网站白名单,配置详情可见设置网站白名单。 若防护规则集中的某条规则出现误报情况,可以配置规则白名单,配置详情可见下文。 若您希望请求针对Bot防护策略加白,可以配置Bot策略白名单,配置详情可见Bot策略白名单。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为免费版及以上版本,支持使用Web规则白名单功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】【Web应用防火墙】,选择您要配置的域名,进入基础安全防护【防护规则引擎】详细设置页。 3. 选择您希望设置白名单范围的规则ID,点击操作列【加白】按钮,设置加白的匹配范围,粒度支持配置URI、IP、IPS、PATH、BODY等,支持配置多个生效条件。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        防护白名单
        设置Web规则白名单
      • Redis使用常见问题
        Redis实例每个DB空间大小和选择DB? 每个分布式缓存Redis版有256个DB,从DB0到DB255。每个DB没有单独的内存占用量限制,DB可以使用的内存容量受Redis实例的总内存限制。 您可以使用SELECT命令在不同DB之间切换。例如,要切换到DB108,可以使用如下命令 select 108 为什么实例实际可用内存比申请规格小而且已使用内存不为0? 系统开销会占用部分资源,主备实例的持久化也需要一部分资源,因此实际可使用内存会比申请规格略小。 实例无法删除是什么原因? 当实例处于运行中时才能执行删除操作。 是否支持跨可用区部署? 标准版主备与集群版主备支持多可用区部署,在创建实例时可选择跨可用区部署。 实例是否支持变更可用区? 不支持变更可用区,如需要变更,请重新创建实例 Redis实例是否支持读写分离? 目前暂不支持读写分离 Redis的安全加固方面有哪些建议? 访问控制:在 Redis 配置中启用密码认证,设置一个强密码来限制对 Redis 实例的访问。可以在 Redis 配置文件的 requirepass 参数中设置密码,并使用 AUTH 命令在客户端进行身份验证。此外,确保只允许受信任的客户端访问 Redis,通过配置 bind 参数限制可连接的 IP 地址。 此外将 Redis 实例放置在安全的网络环境中,例如通过防火墙或安全组设置适当的网络策略,限制对 Redis 端口的访问。只允许需要访问 Redis 的受信任主机或网络访问 Redis 实例。
        来自:
        帮助文档
        分布式缓存服务Redis版
        常见问题
        Redis使用
        Redis使用常见问题
      • Agent安装与启动
        首次启动Agent时无法启动该如何处理? 因部分Windows机型权限限制,会导致第一次启动Agent无法启动,可使用如下方式启动Agent。 1. 右键单击开始菜单。 2. 单击“运行”,输入cmd,进入命令行提示符界面。 3. 输入cd C:SMSAgentPy2,切换到Agent安装目录,执行SMSAgentDeploy.exe。 Windows Agent双击无法运行 安装Windows Agent,双击SMSAgent安装程序没有响应,无法进入安装向导。为系统设置的安全策略锁定了该文件,需要解除对该文件的锁定。右键单击SMSAgentpy运行程序查看属性,勾选“解除锁定”,单击“确定”,然后重新运行。 启动Agent时出现“IO监控启动失败”,该如何处理? 如果在源端服务器上启动Agent时,出现“IO监控失败”。请进行以下排查: 1. 卸载Agent并且重新安装。 2. 检查源端服务器是否有安装杀毒软件,有以下两种情况: 1. 当系统安装杀毒软件,安全软件或防火墙时,会出现弹窗拦截IO监控驱动。出现拦截提示后,“允许本次操作”可以让杀毒软件允许IO监控程序运行。 2. 不出现拦截页面,直接拦截。这种情况需要手动将IO监控驱动:C:WindowsSystem32driversHwDiskMon.sys添加到杀毒软件的信任区域中,然后重启agent。如果还是不行,则需要卸载杀毒软件。部分杀毒软件会有一个安全防护进程长期驻留,单纯关闭可能无法解决驱动拦截问题。 3. 修改配置文件,不启动IO监控。如果不需要同步数据,可以通过修改配置文件,取消IO监控。修改Agent安装目录config下 gproperty.cfg的 enablesync为False,然后重启Agent。
        来自:
        帮助文档
        主机迁移服务SMS
        常见问题
        Agent安装与启动
      • Serverless集群使用快速入门
        配置项 描述 实例名称 填写集群的实例名称 企业项目 按需选择企业项目 计费模式 默认使用按需计费模式 Kubernetes版本 显示当前Serverless集群支持的Kubernetes版本 部署方式 支持单可用区部署、多可用区部署 可用区 按需选择可用区 API Server访问 API Server的访问需要依赖ELB实例,您可根据需要选择合适的ELB规格,系统将根据该规格创建一个私网ELB实例。同时,您也可以选择是否使用EIP暴露API Server,选择不开放时,则无法通过外网访问集群API Server 虚拟私有云 集群所使用的VPC,支持使用已有的VPC或创建虚拟私有云 所在子网 集群所使用的子网,支持使用已有的子网或创建子网 默认安全组 安全组是一种虚拟防火墙,能够控制实例的出入站流量,Serverless集群会自动生成一条默认的安全组,以确保容器之间能正常通信 启用IPv6 启用IPv6双栈将创建双栈Serverless集群 Service CIDR 设置Service CIDR。Service网段不能与VPC及VPC内已有集群使用的网段重复,并且Service地址段也不能和Pod地址段重复。集群创建成功后不能再修改该网段 自定义证书SAN 按需添加自定义的IP或域名,以实现对客户端的访问控制 集群本地域名 填写集群的本地域名 集群删除保护 设置是否启用集群删除保护,防止通过控制台或者API误删除集群 集群标签 为集群绑定标签,作为云资源的标识 集群描述 按需对集群进行描述说明 时区 集群所要使用的时区
        来自:
        帮助文档
        云容器引擎 Serverless版
        快速入门
        Serverless集群使用快速入门
      • 系统基本信息配置
        本小节介绍SSL VPN的系统基本信息配置。 授权信息 在“系统设置 > 系统配置 > 授权信息”页面,可以查看设备当前的授权信息。 系统时间 “系统设置 > 系统配置 >日期与时间”用于设定系统时间。可以直接在界面上修改时间,也可以选择“自动与时间服务器同步”进行时间的同步。 注意 设备日志记录的时间与系统时间相关,请注意确保系统时间的准确性,手动获取本地时间和系统时间会重启设备,请勿在工作时间操作。 控制台配置 “系统设置 > 系统配置 > 控制台配置”用于设定SSL设备的设备名称、WEBUI管理页面端口、超时时间以及远程维护支持选项。 注意 为设备安全考虑,一般情况下建议禁用远程维护支持。 配置备份与恢复 “系统维护 > 配置备份/恢复”用于将设备已有的配置下载保存,或者是将已备份的配置文件恢复到设备中。 SSL的配置包含全局配置和SSL VPN配置,都是点击“下载当前配置”进行下载,两者的区别是: 全局配置:包含SSL设备系统配置、网络配置、SSL VPN设置、IPSec VPN配置以及防火墙设置等设备全部配置信息。导入全局配置时,设备需要重启。 SSL VPN配置:仅包含SSL VPN设置和SSL VPN选项的配置,导入SSL VPN配置时,设备仅重启SVPN相关服务。
        来自:
        帮助文档
        SSL VPN
        用户指南
        系统基本信息配置
      • 功能特性
        本小节介绍漏洞扫描功能特性。 产品主要定位主机系统漏洞发现,弱口令检测、配置脆弱性检测,扫描覆盖多种系统环境,如:Windows、UNIX、Linux、Solaris等,帮助客户发现主机中存在的漏洞风险,根据不同漏洞提供解决建议。 漏洞扫描 多种评估类型:评估主机系统、网络和应用程序的弱点,检测系统内的恶意软件,发现Web服务器和服务的弱点。 丰富的评估能力:网络设备,包括下一代防火墙、操作系统、数据库、Web应用、虚拟和云环境等,扫描IPv4、IPv6和混合网络,可根据需求设置扫描任务运行时间和频率。 两种扫描模式:漏洞扫描器在选择扫描方式时可使用非登录扫描和登录扫描方式,登录扫描能够更深入全面的发现主机漏洞。 持续管理:扫描器可以配置为自动更新,扫描器不断更新高级威胁及零日漏洞插件。 多种报告:自定义报告以按漏洞或主机排序,创建执行摘要或比较扫描结果以突出显示更改,可提供XML、PDF、CSV和HTML类型的报告。 开放端口 SYN扫描:端口扫描是计算机入侵者常用的一种漏洞发现方式,攻击者可以通过它了解到主机攻击弱点,一个开放端口就是一个潜在的通信通道,也就是一个入侵通道。如主机开启FTP服务,默认会开放两个端口,一般为20和21端口,入侵者使用端口扫描发现这两个开放状态的端口后将针对展开入侵行为,成功入侵将对企业造成不可估量损失。而网络运营者主动通过端口扫描发现开放端口,分析开放端口潜在风险,做好开放端口访问限制,识别不必要的开放端口并及时关闭,可避免端口被入侵者利用,提高主机防护能力。
        来自:
        帮助文档
        漏洞扫描
        产品介绍
        功能特性
      • DWS权限管理
        本章节主要介绍数据仓库服务的权限管理。 如果您需要对云上的DWS资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制云资源的访问。 通过IAM,您可以在云帐号中给员工创建IAM用户,并授权控制他们对云资源的访问范围。例如您的员工中有负责软件开发的人员,您希望他们拥有DWS的使用权限,但是不希望他们拥有删除集群等高危操作的权限,那么您可以使用IAM为开发人员创建用户,通过授予仅能使用DWS,但是不允许删除集群的权限,控制他们对DWS资源的使用范围。 如果云帐号已经能满足您的要求,不需要创建独立的IAM用户进行权限管理,您可以跳过本章节,不影响您使用DWS服务的其它功能。 IAM是云提供权限管理的基础服务,无需付费即可使用,您只需要为您帐号中的资源进行付费。关于IAM的详细介绍,请参见统一身份认证用户指南中的“产品介绍”。 DWS权限 默认情况下,IAM管理员创建的IAM用户没有任何权限,需要将其加入用户组,并给用户组授予策略或角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。 DWS部署时通过物理区域划分,为项目级服务。授权时,“作用范围”需要选择“区域级项目”,然后在指定区域对应的项目中设置相关权限,并且该权限仅对此项目生效;如果在“所有项目”中设置权限,则该权限在所有区域项目中都生效。访问DWS时,需要先切换至授权区域。 角色 :IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于云各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。 策略 :IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对DWS服务,IAM管理员能够控制IAM用户仅能对某一类资源进行指定的管理操作。 如下表所示,包括了DWS的所有系统权限。 DWS系统权限 系统角色/策略名称 描述 类别 依赖关系 DWS ReadOnlyAccess 数据仓库服务只读权限,拥有该权限的用户仅能查看数据仓库服务资源。 系统策略 无 DWS FullAccess 数据仓库服务数据库管理员权限,拥有数据仓库服务所有权限。 系统策略 无 DWS Administrator DWS数据库管理员权限,拥有对数据仓库服务的所有执行权限。 拥有VPC Administrator权限的DWS用户可以创建VPC或子网。 拥有云监控Administrator权限的DWS用户,可以查看DWS集群的监控指标信息。 系统角色 依赖Tenant Guest和Server Administrator策略,需要在同项目中勾选依赖的策略。 DWS Database Access DWS数据库访问权限,拥有该权限的用户,可以基于IAM用户生成临时数据库用户凭证以连接DWS集群数据库。 系统角色 依赖DWS Administrator,需要在同项目中勾选依赖的策略。 下表列出了DWS常用操作与系统权限的授权关系,您可以参照该表选择合适的系统策略。 说明 每个区域的每个项目首次使用弹性IP绑定功能时,系统将提示创建名称为“DWSAccessVPC”委托以授权DWS访问VPC。授权成功后,DWS可以在绑定弹性IP的虚拟机故障时切换至健康虚拟机。 在实际业务中,除了具备策略权限外还需要给不同角色的用户授予不同的资源操作权限。例如创建快照、重启集群等操作,详情请参见《数据仓库服务用户操作指南》中“策略语法:细粒度策略”章节。 默认情况下,只有云帐号或拥有Security Administrator权限的用户才具备查询委托和创建委托的权限。帐号中的IAM用户,默认没有查询委托和创建委托的权限,在使用弹性IP绑定功能时页面会屏蔽绑定按钮,此时需联系有“DWS Administrator”权限的用户在当前页面完成对DWS的委托授权。 DWS常用操作与系统权限的关系 操作 DWS FullAccess DWS ReadOnlyAccess DWS Administrator DWS Database Access 创建/恢复集群 √ x √ x 获取集群列表 √ √ √ x 获取单个集群详情 √ √ √ x 设置自动快照 √ x √ x 设置安全参数/参数组 √ x √ x 重启集群 √ x √ x 扩容集群 √ x √ x 重置密码 √ x √ x 删除集群 √ x √ x 设置可维护时间段 √ x √ x 绑定EIP x x √ x 解绑EIP x x √ x 创建DNS域名 √ x √ x 释放DNS域名 √ x √ x 修改DNS域名 √ x √ x 创建MRS连接 √ x √ x 更新MRS连接 √ x √ x 删除MRS连接 √ x √ x 添加/删除标签 √ x √ x 编辑标签 √ x √ x 创建快照 √ x √ x 获取快照列表 √ √ √ √ 删除快照 √ x √ x 复制快照 √ x √ x
        来自:
        帮助文档
        数据仓库服务
        产品简介
        DWS权限管理
      • 身份管理
        绑定AD 绑定AD功能支持管理员自主配置和管理企业的身份提提供方Active Directory(以下简称 AD)。 操作场景 身份管理可以打破身份孤岛,实现统一访问控制,允许企业成员使用一个账号畅游所有应用。 操作步骤 1. 进入“天翼AI云电脑(政企版)”管理控制台; 2. 展开“身份管理”菜单栏,选择“身份提供方”,点击“绑定AD”,进入“绑定AD”页面; 第一步:连接AD 在第一步中,您需要在绑定AD中填写以下信息: 显示名称: 说明:管理员查看AD配置及相关操作日志时显示。 AD 域名: 说明:您的 Active Directory 域的全称。 格式:符合 DNS 命名规范(例如:example.com)。 示例:corp.yourcompany.com 主域控制器 DNS: 说明:主域控制器(Primary Domain Controller)的 IP 地址或可解析的主机名。 示例:192.168.1.10 或 dc01.corp.yourcompany.com 备域控制器 DNS (可选): 说明:备域控制器(Secondary Domain Controller)的 IP 地址或可解析的主机名。 示例:192.168.1.11 或 dc02.corp.yourcompany.com AD 认证账号: 说明:用于绑定和查询 AD 的管理员账号。此账号必须对整个 AD 目录至少拥有读取权限。 格式:支持以下格式: UPN 格式:username@domainname (例如:admin@corp.yourcompany.com) DN 格式:CNUsername, OUSomeOU, DCcorp, DCyourcompany, DCcom (例如:CNsvcbind, OUService Accounts, DCcorp, DCyourcompany, DCcom) 权限要求: 必须拥有对整个 AD 目录结构(所有域节点)的只读访问权限。 AD 认证密码: 说明:上述认证账号对应的密码。 安全提示:输入密码通常以掩码显示。 用户组织单元 (OU): 说明: 指定需要同步或管理的 AD 用户账户所在的组织单元 (OU) 路径。此为必填项。 格式:使用 LDAP 可分辨名称 (Distinguished Name)。 示例:OUEmployees, DCcorp, DCyourcompany, DCcom 云电脑加入的 OU: 说明:指定云电脑在加入 AD 域时将被放置的组织单元 (OU) 路径。 格式:使用 LDAP 可分辨名称 (Distinguished Name)。 示例:OUCloud PCs, DCcorp, DCyourcompany, DCcom 必填条件:仅在需要对云电脑执行加域操作时,此项为必填项。 共享公网出口 IP: 地址: 182.42.7.245 作用: 此 IP 是天翼云电脑服务访问您本地 Active Directory 的源地址。 网络要求: 若您的本地网络防火墙或安全设备配置了 IP 白名单(允许列表),您必须将此 IP (182.42.7.245) 添加到白名单中。 防火墙端口要求: 目的: 允许云服务通过指定的协议端口与您的域控制器通信。 必需操作: 在您的防火墙白名单中,同时允许上述出口 IP (182.42.7.245) 访问您域控制器的以下端口: LDAP (明文/StartTLS): 端口 389 (TCP) LDAPS (SSL/TLS 加密): 端口 636 (TCP) 注意: 具体需要开放的端口取决于您选择的认证协议(见下文)。 目录访问协议: 可选协议: LDAP: 标准轻型目录访问协议。默认使用端口 389。 StartTLS 扩展: 它在已建立的 LDAP 连接 (389) 上协商 TLS 加密,显著提升通信安全性。启用需要在您的 AD 域控制器上配置并部署有效的 SSL/TLS 证书。 LDAPS: 基于 SSL/TLS 加密的 LDAP。强制使用端口 636。 提供全程加密通信。启用同样需要在 AD 域控制器上配置并部署有效的 SSL/TLS 证书。 域控制器服务器地址: 说明:提供您的 Active Directory 域控制器 (Domain Controller) 的可访问地址。 格式:IP地址:端口 或 完整域名(FQDN):端口 要求: 主域控制器地址: (必填) 备域控制器地址: (可选) 端口选择: 如果选择 LDAP (无 StartTLS),端口填 389。 如果选择 LDAP + StartTLS 或 LDAPS,端口填 636。 关键说明: 服务器地址必须填写其公网可路由的 IP 地址或可被公网 DNS 解析的 FQDN。 示例 (使用公网IP): 主:203.0.113.10:636 (假设使用 LDAPS) 备:203.0.113.11:636 示例 (使用FQDN): 主:dc01.corp.example.com:636 备:dc02.corp.example.com:636 重要提示: 请勿使用内网地址 (如 127.0.0.1, 192.168.x.x, 10.x.x.x) 或仅在内网解析的域名。 云服务无法直接访问您的内网地址。 第二步:选择场景 在第二步中,选择希望和AD实现的场景能力。 登录未关联用户配置: 企业账号经过企业认证通过后,如果还没有同步用户,选择登录失败则返回失败; 选择自动创建用户则创建用户并登录成功 增量同步:从所选择的时间点开始进行同步 数据同步时间:从所选择的时间点开始进行同步 同步时间间隔:从同步时间开始,每隔 X 小时执行一次同步 委托认证高可用:开启后,如果域控服务器访问失败,可以使用本地密码较验 用户ObjectClass:如果您自定义了AD 中对象的 ObjectClass,可以在此处配置。例如将 ObjectClassuser 的对象视作AD 中的用户。 用户登录标识:可使用;对属性进行分割,此时为或关系 用户Filter过滤:可以使用LDAP语法对需要判断的用户进行过滤 第三步:字段映射 如果需要和AD用户或组织进行绑定,例如将AD用户的用户名作为天翼云电脑账户的账户名,则需要在第三步配置字段映射。如需使用映射标识能力,需手动设置为同步标识,如下图的用户名字段。 配置其它AD 用于管理虚拟桌面加入域的操作(即“加域”过程),限制最多配置两个企业AD。最多只能配置两个其它AD。 配置系统:Windows 系统 、银河麒麟、中标麒麟 其它配置项参考绑定AD
        来自:
        帮助文档
        天翼云电脑(政企版)
        管理员指南
        身份管理
      • 在移动设备上登录Windows云主机
        操作场景 本节以“Windows Server 2012 R2 数据中心版 64位”操作系统为例,我们将介绍如何通过Microsoft Remote Desktop客户端,从移动设备上登录到Windows云主机。 前提条件 Windows云主机处于“运行中”状态。 已获得Windows云主机的用户名和密码。如果忘记密码,须重置云主机密码,请参考在控制台重置弹性云主机密码。 Windows云主机所在安全组的入方向已开放3389端口。 Windows防火墙未开启或开启后放通3389端口。 登录工具与Windows云主机具有网络连通性。如果使用处于公网中的终端登录,需要您的Windows云主机已绑定弹性IP。如果通过内网使用此方式登录,则不需要绑定弹性IP,例如VPN、云专线等内网网络连通场景。 移动设备已安装Microsoft Remote Desktop客户端。 操作步骤 1. 启动Microsoft Remote Desktop (RD Client)应用程序。 2. 在“Remote Desktop”页面的右上角,点击添加图标,并选择“Desktop”。 3. 在“Add desktop”页面中,设置登录信息,并点击“SAVE”。 PC name:输入需要登录的Windows实例的弹性IP地址。 按以下步骤设置“User name”: 点击“User name”,然后从下拉列表中选择“Add user account”,弹出“Add user account”对话框。 输入Windows实例的账号号“Administrator”,并输入实例的登录密码,然后点击“SAVE”。 4. 在“Remote Desktop”页面中,点击要登录的Windows实例的图标。 5. 确认信息后,点击“CONNECT”。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        云主机实例
        登录实例
        登录Windows弹性云主机
        在移动设备上登录Windows云主机
      • 健康检查
        健康检查默返回状态码说明 HTTP状态码 说明 HTTP状态码 200 表示正常响应。当健康检查请求成功被云主机处理并返回有效的响应时,通常会返回200状态码。 HTTP状态码 3xx 重定向。在健康检查中,重定向状态码可能会出现在特定情况下。 HTTP状态码 4xx 客户端错误。这些状态码表示请求存在问题,可能是由于无效的URL、参数错误等。健康检查中,如果主机返回了4xx状态码,通常表示主机无法正常处理该请求。 HTTP状态码 5xx 主机错误。这些状态码表示主机在处理请求时遇到了错误。在天翼云健康检查中,如果主机返回了5xx状态码,通常表示主机出现了故障或内部错误。 健康检查异常排查 当健康检查探测到您的后端主机异常时,弹性负载均衡将不再向异常的后端主机转发流量。直到健康检查检测到后端主机恢复正常时,弹性负载均衡才会向此主机继续转发流量。那么当您遇到健康检测异常可以按如下思路进行排查: 检查后端主机组是否关联监听器 检查健康检查配置:检查健康检查配置参数信息,例如域名、协议是否正确,检查您配置的健康检查端口和监听的端口是否一致,检查路径是否正确等。 检查主机所在安全组、网络ACL是否放行ELB健康检查源地址网段100.89.0.0/16(IPv4)、100:0:0:2:0:0:6459:0/112(IPv6)。 检查后端主机是否正常:后端主机当前宕机或不可访问,会导致检查异常。 检查主机防火墙、路由。
        来自:
        帮助文档
        弹性负载均衡 ELB
        用户指南
        后端主机组
        健康检查
      • 在Linux主机上登录Windows云主机
        本节介绍了在Linux主机上登录Windows云主机的操作场景、前提条件、操作步骤、开启远程桌面协议RDP。 操作场景 本节为您介绍如何在Linux操作系统主机上登录Windows云主机。 前提条件 云主机状态为“运行中”。 云主机已经绑定弹性公网IP。 所在安全组入方向已开放3389端口。 使用的登录工具与待登录的云主机之间网络连通。例如,默认的3389端口没有被防火墙屏蔽。 云主机开启远程桌面协议RDP(Remote Desktop Protocol)。使用公共镜像创建的云主机默认已打开RDP。打开RDP方法请参考开启远程桌面协议RDP。 操作步骤 如果本地主机为Linux操作系统,您可以使用远程连接工具(例如rdesktop)连接Windows实例。 1. 执行以下命令,检查云主机是否安装rdesktop。 rdesktop 如果提示“command not found”说明未安装rdesktop。请参考rdesktop工具官方获取rdesktop安装包安装rdesktop。 2. 输入以下命令登录云主机。 rdesktop u 用户名 p 密码 g 分辨率 弹性公网IP地址 例如:rdesktop u administrator p password g 1024720 121.xx.xx.xxx 表 远程登录命令参数 参数 说明 u 用户名,Windows实例默认用户名是Administrator。 p 登录Windows实例的密码。 f 默认全屏,需要用 Ctrl+Alt+Enter 组合键进行全屏模式切换。 g 分辨率,中间用星号()连接,可省略,省略后默认为全屏显示。例如:1024720 弹性公网IP地址 需要远程连接的服务器IP地址。需要替换为您的Windows实例的弹性公网IP地址或 EIP 地址。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        实例
        登录Windows弹性云主机
        在Linux主机上登录Windows云主机
      • Redis命令
        Redis命令执行失败或不生效的可能原因有哪些? 连接问题:无法连接到 Redis 服务器或与服务器之间的连接中断可能导致命令执行失败。这可能是由于网络故障、服务器故障、防火墙配置等原因引起的。 键不存在:当尝试对一个不存在的键执行命令时,命令将会失败。请确保操作的键存在于 Redis 中,或者在执行命令之前先进行必要的检查。 数据类型错误:Redis 命令对不同的数据类型有不同的要求,如果错误地使用了错误的数据类型执行命令,会导致命令执行失败。例如,尝试在字符串类型的键上执行列表操作命令就会失败。 命令语法错误:命令的语法错误或参数错误会导致命令执行失败。请确保正确地使用命令和参数,并检查是否存在语法错误。 内存限制:如果 Redis 服务器的内存已经耗尽,执行命令时可能会失败。在这种情况下,您可以尝试释放一些内存或增加服务器的内存配置。 并发冲突:在高并发环境下,多个客户端同时修改同一个键可能导致冲突和失败。在这种情况下,需要考虑并发控制机制,如使用事务或乐观锁等。 是否能设置Key为大小写不敏感? 不支持,天翼云分布式缓存Redis实例与开源Redis保持一致,key对大小写敏感。 是否支持pipeline命令? 标准版单机、标准版主备支持pipeline,集群版不支持pipelin命令。 Redis是否支持INCR/EXPIRE等命令? 支持,具体请参考开源命令兼容性
        来自:
        帮助文档
        分布式缓存服务Redis版
        常见问题
        Redis命令
      • 云主机DNS不可用
        本章节介绍云主机DNS不可用故障演练。 背景介绍 DNS 服务器故障、网络配置错误或网络分区等问题,都可能导致云主机无法解析域名,进而引发服务间调用失败、无法访问外部依赖等严重后果。本演练模拟 DNS 不可用的场景,帮助您评估业务对 DNS 服务的依赖程度和系统的容错能力,提前检验和完善应急预案。 基本原理 预先在探针管理处将内部自研Agent安装至云主机上,使用管控通道下发动作执行命令。 原理是修改本地DNS解析文件或安全组(防火墙)禁用端口实现。 注意 该动作风险较大,请谨慎操作。 故障注入 1、纳管实例资源 1. 导航至 故障演练 > 目标应用 > 应用资源页面。 2. 在资源类型页签中选择云主机 ,然后单击添加资源。 3. 在弹出的对话框中,勾选目标云主机 实例,单击确定。 2、编排演练任务 1. 导航至 故障演练 > 目标应用 > 演练管理 页面,单击新建演练。 2. 在基本信息 页面,按提示填写演练名称和描述,然后单击下一步。 3. 在演练对象配置页面: 配置动作组 :为动作组 命名,资源类型选择云主机。 添加实例 :单击添加实例 ,勾选上一步中添加的云主机实例。 添加故障动作 :单击立即添加 ,在列表中选择DNS不可用动作。 4. 在弹出的参数配置框中,配置所需参数,然后单击确定。 持续时间:故障动作持续时间。 排除的域名:故障白名单,多个域名使用逗号分隔,例如test1.com,test2.com。
        来自:
        帮助文档
        应用高可用
        用户指南
        故障演练服务
        故障动作库
        计算
        弹性云主机
        云主机DNS不可用
      • 产品优势
        天翼云SDWAN为您提供优质的服务体验,本文带您了解产品优势。 灵活接入 支持天翼云自研硬件终端设备、软件vCPE、VPN客户端、政企融合网关、品牌厂商终端等多种接入形态,可根据客户场景灵活适配、即插即用,充分满足小微门店、中大型企业等多元化部署需求。 支持通过各运营商互联网(包括PPPoE拨号方式或配置固定IP方式)、4G/5G无线网络、专线等多种方式实现多链路上联至SDWAN网络接入点 ,满足各类接入需求。 支持同时配置POP组网和IPSec直连组网网络架构,实现混合组网。 成本低廉 利用互联网宽带接入降低成本,同时通过有效利用所有可用网络连接提高链路利用率,满足企业业务需求。 SDWAN网络在客户侧通常采用互联网宽带接入,相比物理专线/专网产品,互联网链路更加便宜,可大幅度降低带宽成本。 SDWAN技术还可以帮助企业有效地利用所有可用的网络连接来满足其业务需求,充分提高链路利用率。 安全传输 通过IPSec VPN加密隧道传输、ACL管理等多项安全措施,保障SDWAN广域网数据传输的安全性和设备接入的安全性。 SDWAN广域网数据通过IPSec VPN加密隧道进行传输,同时支持国产密码算法和商用密码,在链路质量层进行多重安全加固,保障数据传输的安全性; 支持ACL管理,通过配置五元组白名单/黑名单策略,实现对接入流量的管控; 支持容器化部署安全防护能力,可灵活扩容防火墙、入侵检测、访问控制等安全模组,实现安全能力按需加载、弹性扩展。
        来自:
        帮助文档
        天翼云SD-WAN
        产品简介
        产品优势
      • 基于OceanFS进行Cloudreve网盘搭建
        步骤二:挂载海量文件服务 1. 以root用户登录弹性云主机。 2. 执行以下命令安装NFS客户端 plaintext yum y install nfsutils 3. 执行如下命令创建本地挂载路径,用于存储网盘数据。 plaintext mkdir p /cloudreve 4. 执行如下命令挂载文件系统。 注意 请务必在挂载时使用noresvport参数,防止文件系统卡住。 plaintext mount t nfs o vers3,async,nolock,noatime,nodiratime,noresvport,wsize1048576,rsize1048576,timeo600 挂载地址 本地路径 挂载地址在文件系统详情页获取,本地路径为云主机上用于挂载文件系统的本地路径,使用上一步创建的“/cloudreve”。 5. 挂载完成后使用 mount grep cloudreve查看挂载情况。 步骤三:安装Cloudreve服务 1. 从官网 2. 执行如下命令解压部署包。 plaintext tar xzvf cloudreve3.8.2inuxamd64.tar.gz 3. 执行如下命令启动服务。 plaintext nohup ./cloudreve & 4. 执行如下命令关闭防火墙。 plaintext systemctl stop firewalld.service 停止firewall systemctl disable firewalld.service 禁止firewall开机启动 5. 执行如下命令关闭SELINUX。 plaintext vi /etc/seLinux/config SELINUXenforcing  注释掉 SELINUXTYPEtargeted  注释掉 SELINUXdisabled 增加 按ESC :wq!   保存退出 plaintext setenforce 0   使配置立即生效 6. 执行如下命令查看管理员账户和密码。 plaintext cat nohup.out
        来自:
        帮助文档
        海量文件服务 OceanFS
        最佳实践
        基于OceanFS进行Cloudreve网盘搭建
      • 购买企业版
        托管检测与响应服务(原生版)企业版购买须知、服务内容及操作步骤说明。 购买须知 企业版提供安全托管服务,当前针对开通云等保专区、安全专区及托管服务组件的用户提供,请您提前配置相关安全产品。 购买服务后,我们的安全服务工程师将会联系您,并在整个服务周期内与您保持沟通。 一个账号仅支持购买一个企业版实例。 服务内容 1. 持续监控安全产品(WAF、云防火墙、主机安全)事件。 2. 提供漏洞感知,监控云主机、应用、服务脆弱性。 3. 提供威胁情报,持续检测恶意IP、恶意域名、APT攻击等。 4. 提供应急响应支撑,应对突发安全事件。 5. 提供安全评估,评估云上资产整体安全状况,提供评估报告。 6. 不支持退订操作。 操作步骤 1. 登录托管检测与响应服务(原生版)控制台。 2. 点击企业版“立即购买”按钮,跳转到企业版订购页面。 3. 在“产品配置”模块配置“托管云主机数”,根据客户需要托管的云主机台数,选择对应的数量。 4. 确认配置信息无误后,阅读并接受相关服务协议、服务等级协议,单击右下角“立即购买”,跳转到支付页面。 5. 在“支付”页面,请选择付款方式进行付款。 6. 付款成功后,返回托管检测与响应服务(原生版)控制台,查看订购状态。 7. 订购完成后,24小时内,我们的服务经理会与您联系。
        来自:
        帮助文档
        托管检测与响应服务(原生版)
        用户指南
        企业版
        购买企业版
      • 购买基础版
        本节介绍托管检测与响应服务(原生版)基础版服务内容及购买操作步骤。 购买须知 基础版提供安全托管服务,当前针对开通云等保专区、安全专区及托管服务组件的用户提供,请您提前配置相关安全产品。 购买服务后,我们的安全服务工程师将会联系您,并在整个服务周期内与您保持沟通。 一个账号仅支持购买一个基础版实例。 服务内容 持续监控安全产品(WAF、云防火墙、主机安全)事件。 提供漏洞感知,监控云主机、应用、服务脆弱性。 提供威胁情报,持续检测恶意IP、恶意域名、APT攻击等。 提供安全产品策略检查和调优,确保检测和防护效果。 提供安全产品售后管家,专人快速解决问题。 不支持退订操作。 操作步骤 1. 登录托管检测与响应服务(原生版)控制台。 2. 点击基础版“立即购买”按钮,跳转到基础版订购页面。 3. 在“产品配置”模块配置“托管云主机数”,根据客户需要托管的云主机台数,选择对应的数量。 4. 确认配置信息无误后,阅读并接受相关服务协议、服务等级协议,单击右下角“立即购买”,跳转到支付页面。 5. 在“支付”页面,请选择付款方式进行付款。 6. 付款成功后,返回托管检测与响应服务(原生版)控制台,查看订购状态。 7. 订购完成后,24小时内,我们的服务经理会与您联系。
        来自:
        帮助文档
        托管检测与响应服务(原生版)
        用户指南
        基础版
        购买基础版
      • 管理应用(适用于应用镜像)
        应用安装信息 Nginx 1.22:/usr/sbin/nginx PHP 8.1:/usr/bin/php MySQL 5.7:/usr/bin/mysql WordPress:/var/www/html/wordpress 注意 如使用WordPress镜像,请先确保已经添配置如下防火墙规则 方向:入方向 协议:TCP 端口范围:6060 远端:0.0.0.0/0 Docker应用镜像 前提条件 已创建Docker应用镜像的轻量型云主机。 具体创建流程请前往创建轻量型云主机页面查看。 应用版本 Docker19.03.9 操作步骤 步骤一:远程登陆云主机 步骤二:拉取镜像 1.拉取镜像,执行指令:docker pull 镜像名称 2.查看镜像,执行指令:docker images 步骤三:启动容器 执行指令:docker run it 镜像名称 步骤四:查看容器 执行指令:docker ps 幻兽帕鲁(Palworld)应用镜像 前提条件 已创建幻兽帕鲁(Palworld)应用镜像的轻量型云主机。 具体创建流程请前往创建轻量型云主机页面查看。 操作步骤 步骤一:获取主机IP地址 在服务器列表页或详情页查看轻量应用服务器的弹性公网IP 步骤二:登录Steam客户端 1.打开Steam客户端,登录Steam账号 2.在“库”中找到幻兽帕鲁,并点击【开始游戏】 步骤三:配置游戏专用服务器 1.在游戏菜单选择【加入多人游戏(专用服务器)】 2.在地址输入框输入轻量应用服务器的弹性公网IP 步骤四:更新世界参数(可跳过) 为提升游戏体验可根据帮助文档修改世界叁数
        来自:
        帮助文档
        轻量型云主机
        用户指南
        管理应用(适用于应用镜像)
      • 一键关站
        本文将向您介绍如何使用边缘安全加速平台安全与加速服务提供的一键关站功能。 功能介绍 一键关站允许客户在紧急情况下快速关闭站点,并自定义响应状态码和页面内容。该功能帮助客户在系统维护、故障处理或安全事件中,快速控制站点访问权限,同时提供灵活的响应内容配置。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力设置页。 4. 单击一键关站。 配置说明 一键关站 开关开启后,域名所有访问将会被拒绝(响应码为403)。 自定义响应页面 如果您有定制化的响应状态码和响应页面,请在开关右侧【自定义响应页面】中配置。 以下是配置自定义页面的字段及说明: 字段 字段说明 响应码 必填,选项200、222、206、300、301、302、304、400、402、403、404、405、408、499、500、502、503、504,默认值:403。 页面类型 非必填,页面类型包括以下三种:HTML、HTML;charsetutf8、JSON。 页面响应内容 必填,输入页面响应的内容。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        一键关站
      • 产品咨询
        本小节主要介绍云堡垒机产品咨询类问题。 云堡垒机实例与云堡垒机系统的区别是什么? 一个云堡垒机实例代表了一个独立运行的云堡垒机系统。 用户可以登录管理控制台,选择“安全与合规 > 云堡垒机”,然后在云堡垒机管理控制台申请和管理实例。 云堡垒机系统是云堡垒机实际运维功能核心,后台采用EulerOS操作系统,包含用户管理、资源管理、策略、审计和工单等功能模块,支持对Windows或Linux等操作系统的主机提供安全管控保护。 云堡垒机系统有哪些安全加固措施? 云堡垒机有完整的安全生命周期管理,从系统开发过程的安全编码规范,到经过严格安全漏洞扫描、渗透测试等安全性测试,并通过了公安部门的安全检测,符合“网络安全法”等法律法规,满足合规性规范审查要求,达到信息安全等级评定Ⅲ级标准。 系统数据安全 登录安全:镜像加密,SSH远程登录安全加固,内核参数安全加固,系统账户口令使用强密码并且默认登录失败超过3次将锁定登录。 数据安全:敏感信息加密存储,系统根密钥独立动态生成。 应用安全:防SQL注入攻击、防CSV注入攻击、防XSS恶意攻击、API接口认证机制。 系统安全 系统全自动化安装,LUKS加密用户系统数据盘。 系统自带防火墙功能,防止常规网络攻击,例如暴力破解等。 统一HTML5方式访问入口,仅开放一个系统Web访问端口,减少攻击面。 针对SSH登录参数配置加固,提高SSH登录系统的安全性。
        来自:
        帮助文档
        运维安全中心(云堡垒机)
        常见问题
        产品咨询
      • SSH密钥方式登录GPU云主机(Linux)
        本文为您介绍SSH密钥方式登录GPU云主机。 前提条件 已获取该GPU云主机的密钥文件。 GPU云主机已经绑定弹性IP。 已配置安全组入方向的访问规则。 使用的登录工具(如PuTTY)与待登录的GPU云主机之间网络连通。例如,默认的22端口没有被防火墙屏蔽。 客户端使用Windows操作系统 如果您本地使用Windows操作系统登录Linux GPU云主机,可以按照下面方式登录GPU云主机。 方式一:使用PuTTY登录 我们以PuTTY为例介绍如何登录GPU云主机。使用PuTTY登录GPU云主机前,需要先将私钥文件转化为.ppk格式。 1. 下载PuTTY和PuTTYgen。PuTTYgen是密钥生成器,用于创建密钥对,生成一对公钥和私钥供PuTTY使用。 2. 运行PuTTYgen。 3. 在“Actions”区域,单击“Load”,并导入创建GPU云主机时保存的私钥文件; 导入时注意确保导入的格式要求为“All files ( . )”。 4. 单击“Save private key”。 5. 保存转化后的私钥到本地。例如:kp123.ppk。 6. 双击“PUTTY.EXE”,打开“PuTTY Configuration”。 7. 选择“Connection > data”,在Autologin username处输入镜像的用户名。 8. 选择“Connection > SSH > Auth”,在最下面一个配置项“Private key file for authentication”中,单击“Browse”,选择步骤5转化的密钥。 9. 单击“Session”,在“Host Name (or IP address)”下的输入框中输入GPU云主机的弹性IP地址。 10. 单击“Open”,登录GPU云主机。
        来自:
        帮助文档
        GPU云主机
        用户指南
        连接GPU云主机
        SSH密钥方式登录GPU云主机(Linux)
      • 为ECI Pod配置独立安全组
        本文介绍如何为ECI Pod配置独立安全组。 当用户创建ECI Pod(ECI实例)时,需要指定待绑定的安全组信息,使得ECI实例的出向和入向流量得到控制。 背景信息 安全组是一种网络安全防护机制,用于防止未经授权的访问和保护计算机网络免受恶意攻击。它是一种虚拟防火墙,用于限制入向和出向网络流量。安全组工作在网络层和传输层,它通过检查数据包的源地址、目标地址、协议类型和端口号等信息来决定是否允许通过。安全组创建后,用户可以在安全组中定义各种访问规则,当ECI实例绑定安全组后,即受到这些访问规则的保护。 前提条件 确保您已经创建Serverless集群,具体操作请参阅创建Serverless集群。 确保kubectl工具已经连接目标集群。 操作步骤 在pod的annotations中添加注解:k8s.ctyun.cn/ecisecuritygroup,并指定需要使用的安全组。通过kubectl客户端创建nginx.yaml。 shell apiVersion: "apps/v1" kind: "Deployment" metadata: name: "nginxsg" namespace: "default" spec: replicas: 1 selector: matchLabels: name: "nginxsg" template: metadata: annotations: k8s.ctyun.cn/ecisecuritygroup: sgw9f6mehmq0 labels: name: "nginxsg" spec: containers: image: "registryhuadong1.crsinternal.ctyun.cn/opensource/nginx:1.26alpineslim" imagePullPolicy: "IfNotPresent" name: "nginx" resources: limits: cpu: "1" memory: 1Gi 创建pod: plaintext kubectl create f nginx.yaml 在ECI控制台可以看到ECI实例开通成功,并且使用的是指定的安全组:
        来自:
        帮助文档
        云容器引擎 Serverless版
        用户指南
        网络
        为ECI Pod配置独立安全组
      • 自动续订
        本文主要介绍了自动续订规则及操作流程。 为避免由于未及时对资源采取续订操作,资源被到期冻结或超期释放,客户购买包月包年产品后,可设置开通自动续订。开通自动续订后,系统将在资源到期前自动续订,无需客户再手动操作。 适用范围 自动续订仅针对采用包月、包年计费模式的资源。 已到期资源不支持设置/修改自动续订。 自动续订仅适于 付费用户 ,不适用于非付费用户。 目前支持设置自动续订的产品有:弹性云主机、GPU云主机、物理机、云桌面、云硬盘、对象存储经典版、云主机备份、专属云计算独享型、专属云存储独享型、弹性IP、共享带宽、天翼云SDWAN、云间高速、关系数据库MySQL版、关系数据库Postgre SQL版、分布式关系数据库、分布式缓存服务Redis版、分布式缓存服务Memcache、文档数据库服务、云HBASE数据库、分布式消息服务RocketMQ、分布式消息服务RabbitMQ、分布式消息服务Kafka、Web应用防火墙、服务器安全卫士、域名无忧、DDos高防IP、云解析、登录保护、网站安全监测、内容安全。 单次最多支持20个资源实例批量续订。 开通、变更、关闭自动续订 用户在续订管理页可开通自动续订功能,变更自动续约周期,或关闭自动续订。 不关闭自动续订的情况下,只要预付费账户余额充足,或为后付费客户,系统将持续按设定的周期自动续订下去。 预付费用户可在官网自主控制自动续订功能的开通、变更、关闭。后付费用户需要客户经理协助开启自动续订权限后才可以自主管理。
        来自:
        帮助文档
        费用中心
        订单管理
        续订管理
        自动续订
      • 通过调用链路和日志分析定位业务异常问题
        定位业务异常问题难度大、效率低,一直是应用性能监控的性能瓶颈。应用性能监控通过结合调用链路和日志分析,可以快速、准确地定位业务异常问题,提升微服务框架下的开发诊断效率。 背景信息 在使用调用链路和日志分析定位业务异常问题前,需要先了解Metrics、Tracing和Logging三个概念。Metrics:应用的关键性能指标,如应用提供服务请求量、应用提供服务平均响应时间、应用依赖服务请求量等。 Tracing:调用链路,应用的任何接口调用、请求响应等动作都会绑定到完整的链路。 Logging:业务日志,应用的任何接口调用、请求响应等动作都会输出完整的业务日志。 当应用出现业务异常问题时,应用指标统计图会出现明显波动,您可据此粗略地分析异常问题;通过完整的调用链路和业务日志分析,可以精准定位业务异常问题。 开启日志设置 开启日志设置的操作步骤如下: 1. 登录APM控制台,在左侧导航栏选择应用监控 > 应用列表。 2. 在应用列表页面单击目标应用名称。 3. 在导航栏中单击应用设置,并在右侧页面单击日志开启设置页签。 4. 在日志开启设置区域开启关联业务日志与TraceId,并设置日志项目、日志单元、日志规则,如下图所示。 从应用指标的角度排查业务异常问题 在左侧导航栏单击应用总览,在顶部选择概览,然后在右上角选择或自定义设置目标时间段。 概览页面展示目标应用的关键指标,如应用提供服务请求量、应用提供服务平均响应时间、应用依赖服务请求量等。 1. 在调用链路列表面板选择状态异常的调用链路记录。 2. 单击该调用链路记录TraceId列下的TraceId值。 3. 单击查看日志,即可查看日志并定位业务异常原因
        来自:
        帮助文档
        应用性能监控 APM
        最佳实践
        通过调用链路和日志分析定位业务异常问题
      • CMDB管理
        本文主要介绍CMDB管理 APM会内置一个资源配置管理信息CMDB,用于组织应用结构信息以及相关配置信息,主要概念如下: 应用 :一个应用代表一个逻辑单元,是一个全局概念,各个region都可以看到相同的应用信息,比如一个租户下面比较独立的功能模块可以定义为一个应用。 子应用 :在一个应用下面可以创建多个子应用,主要起文件夹和管理的功能。子应用为全局概念,当前最多支持三层子应用。 组件 :组件指一个应用程序或者微服务,为全局概念,一般跟下面的环境一起组合使用,一个组件可以包含一个或者多个环境。比如一个订单的应用程序,包含功能测试环境,压力测试环境,预发环境以及现网环境等。 环境 :一个组件或者程序,由于部署不同的配置参数,形成多个环境。每个环境都有region属性,可以通过region信息可实现环境的过滤,也可以在环境上打上一个或多个标签,通过标签进行环境过滤。 实例 :实例是环境下的一个进程,名称由主机名+ip+实例名称组成。一个环境一般是部署在不同主机上或不同容器中,若部署在同一主机上,会通过实例名称进行区分。 环境标签 :环境标签是在环境上的一个属性,多个环境可能具有相同的标签,可以通过标签对环境进行过滤。标签也承载公共配置能力,比如在某个标签上设置的配置,各个具有标签的环境都共享。需注意环境标签定义在应用层面,也就是说一个标签只能添加在本应用下的环境,不能跨应用进行。 图CMDB结构 CMDB结构树支持隐藏操作。 步骤 1 单击“隐藏”,CMDB结构树不展示。 图隐藏CMDB结构树 步骤 2 单击页面上方“节点路径”选择相应的节点。 图 选择节点 步骤 3 单击“展示”,展示CMDB结构树。
        来自:
        帮助文档
        应用性能管理
        用户指南
        CMDB管理
      • 修改拦截返回页面
        本节介绍如何修改拦截返回页面。当访问者触发WAF拦截时,默认返回WAF“系统默认”的拦截返回页面,您也可以根据自己的需要,配置“自定义”或者“重定向”的拦截返回页面。 前提条件 已添加防护网站。 约束条件 “自定义”的拦截返回页面支持配置text/html、text/xml和application/json三种页面类型的页面内容。 “重定向”地址的根域名必须和当前被防护的域名(包括泛域名)保持一致。例如,被防护的域名为www.example.com,端口为8080,则重定向URL可设置为“ 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域或项目。 步骤3 单击页面左上方的,选择“安全 > Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。 步骤5 在目标网站所在行的“域名”列中,单击目标网站,进入网站基本信息页面。 步骤6 在“告警页面”所在行的页面模板名称后,单击编辑按钮,在弹出的“告警页面”对话框中,选择“页面模板”进行配置。 “页面模板”选择“系统默认”时,默认返回WAF内置的HTTP返回码为418的拦截页面。 “页面模板”选择“自定义”时,如图所示。 HTTP返回码:自定义页面配置的返回码。 页面类型:可选择text/html、text/xml和application/json三种类型。 页面内容:根据选择的“页面类型”配置对应的页面内容。 “页面模板”选择“重定向”时,根据界面提示配置重定向URL。 重定向URL的根域名必须和当前被防护的域名(包括泛域名)保持一致。例如,被防护的域名为www.example.com,端口为8080,则重定向URL可设置为“ 步骤7 单击“确定”,告警页面配置成功。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        网站设置
        高级设置
        修改拦截返回页面
      • 获取客户端真实IP
        应用场景 客户端IP指的是访问者(用户设备)的IP地址。在Web应用开发中,通常需要获取客户端真实的IP地址。例如,投票系统为了防止刷票,需要通过获取客户端真实IP地址,限制每个客户端IP地址只能投票一次。 当您的网站已接入Web应用防火墙(Web Application Firewall,简称WAF)进行安全防护后,WAF作为一个反向代理存在于客户端和服务器之间,服务器的真实IP被隐藏起来,Web访问者只能看到WAF的IP地址。此时,您可直接通过WAF获取客户端的真实IP,也可以通过配置网站服务器获取客户端的真实IP。 本章节介绍了通过WAF直接获取真实IP的方法,以及不同类型的Web应用服务器(包括Tomcat、Apache、Nginx、IIS 6和IIS 7)如何进行相关设置,以获取客户端的真实IP。 方案架构 通常情况下,网站访问并不是简单地从用户的浏览器直达服务器,中间可能部署有CDN、WAF、高防等代理服务器(架构为“用户> CDN/WAF/高防等代理服务 > 源站服务器”)。 说明 当网站没有接入到WAF前,DNS直接解析到源站的IP,用户直接访问服务器。 当网站接入WAF后,需要把DNS解析到WAF的CNAME,这样流量才会先经过WAF,WAF再将流量转到源站,实现网站流量检测和攻击拦截。 在这种情况下,访问请求到达源站服务器之前可能经过了多层安全代理转发或加速代理转发,服务器如何获取发起请求的真实客户端IP呢? 一个透明的代理服务器在把用户的HTTP请求转到下一环节的服务器时,会在HTTP的头部中加入一条“XForwardedFor”记录,用来记录用户的真实IP,其形式为“XForwardedFor:客户端的真实IP,代理服务器1IP, 代理服务器2IP,代理服务器3IP,……”。 因此,您可以通过获取“XForwardedFor”对应的第一个IP来得到客户端的真实IP。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        管理防护事件
        获取客户端真实IP
      • 1
      • ...
      • 71
      • 72
      • 73
      • 74
      • 75
      • ...
      • 84
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      出海产品促销专区

      爆款云主机低至2折,高性价比,不限新老速来抢购!

      天翼云奖励推广计划

      加入成为云推官,推荐新用户注册下单得现金奖励

      产品推荐

      多活容灾服务

      GPU云主机

      轻量型云主机

      训推服务

      AI Store

      一站式智算服务平台

      知识库问答

      人脸实名认证

      人脸属性识别

      推荐文档

      分析指标历史数据并导出监控报告

      如何修改账号的密码?

      创建队列

      产品退订

      将数据库实例恢复到指定时间节点

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号