云主机开年特惠28.8元/年,0元秒杀等你来抢!
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 天翼云新春焕新季 NEW 云主机开年特惠28.8元/年,0元秒杀等你来抢!
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      微隔离防火墙_相关内容
      • 添加租户
        本章节主要介绍翼MapReduce的添加租户操作。 操作场景 根据业务对资源消耗以及隔离的规划与需求,管理员可以通过FusionInsight Manager创建租户,以满足实际使用场景。 前提条件 已根据业务需求规划租户的名称,不得与当前集群中已有的角色、HDFS目录或者Yarn队列重名。 已规划当前租户可分配的资源,确保每一级别租户下,直接子租户的资源之和不超过当前租户。 操作步骤 1. 登录FusionInsight Manager,单击“租户资源”。 2. 单击,打开添加租户的配置页面,参见下表为租户配置属性。 租户参数一览 参数名 描述 集群 选择要创建租户的集群。 名称 指定当前租户的名称,长度为3~50个字符,可包含数字、字母或下划线()。 根据业务需求规划租户的名称,不得与当前集群中已有的角色、HDFS目录或者Yarn队列重名。 租户资源类型 指定租户是否是一个叶子租户: 选择“叶子租户资源”:当前租户为叶子租户,不支持添加子租户。 选择“非叶子租户资源”:当前租户为非叶子租户,支持添加子租户。 计算资源 为当前租户选择动态计算资源。 选择“Yarn”时,系统自动在Yarn中以租户名称创建任务队列。− 如果是叶子租户,叶子租户可直接提交到任务队列中。− 如果是非叶子租户,非叶子租户不能直接将任务提交到队列中。但是,Yarn会额外为非叶子租户增加一个任务队列(隐含),队列默认命名为“default”,用于统计当前租户剩余的资源容量,实际任务不会分配在此队列中运行。 不选择“Yarn”时,系统不会自动创建任务队列。 配置模式 计算资源参数配置模式。 选择“基础”时,只需配置“默认资源池容量 (%)”参数即可。 选择“高级”时,可手动配置资源分配权重,租户的最小/最大/预留资源。 默认资源池容量(%) 配置当前租户在默认资源池中使用的计算资源百分比,取值范围0~100%。 权重 资源分配权重,取值范围从0到100。 最小资源 保证租户资源能获得的资源(有抢占支持)。取值可以是父租户资源的百分比或绝对值。当租户资源作业量比较少时,资源会自动借给其他租户资源,当租户资源能使用的资源不满足最小资源时,可以通过抢占来要回之前借出的资源。 最大资源 租户资源最多能使用的资源,租户资源不能得到比最大资源设定更多的资源。取值可以是父租户资源的百分比或绝对值。 预留资源 租户资源预留资源。即使租户资源内没有作业,预留的资源也不能给别的租户资源使用。取值可以是父租户资源的百分比或绝对值。 存储资源 为当前租户选择存储资源。 选择“HDFS”时,系统将分配存储资源。 不选择“HDFS”时,系统不会分配存储资源。 文件目录数上限 配置文件和目录数量配额。 存储空间配额 配置当前租户使用的HDFS存储空间配额。 取值范围:当存储空间配额单位设置为MB时,范围为1~8796093022208。当存储空间配额单位设置为GB时,范围为1~8589934592。 此参数值表示租户可使用的HDFS存储空间上限,不代表一定使用了这么多空间。 如果参数值大于HDFS物理磁盘大小,实际最多使用全部的HDFS物理磁盘空间。 存储路径 配置租户在HDFS中的存储目录。 系统默认将自动在“/tenant”目录中以租户名称创建文件夹。例如租户“ta1”,默认HDFS存储目录为“/tenant/ta1”。 第一次创建租户时,系统自动在HDFS根目录创建“/tenant”目录。支持自定义存储路径。 服务 是否需要关联使用其他服务的资源,参见步骤4。 描述 配置当前租户的描述信息。 说明 创建租户时将自动创建租户对应的角色、计算资源和存储资源。 新角色包含计算资源和存储资源的权限。此角色及其权限由系统自动控制,不支持通过“系统 > 权限> 角色”进行手动管理,角色名称为“ 租户名称 集群ID ”。首个集群的集群ID默认不显示。 使用此租户时,请创建一个系统用户,并绑定租户对应的角色。具体操作请参见 创建租户时系统会自动创建一个Yarn任务队列,并自动以租户名称命名该队列。如果已经存在同名队列,新队列命名为“租户名称N”。“N”表示从1开始的自然数,存在同名队列的时候N会自动累加以区别已有队列。例如“saletenant”、“saletenant1”和“saletenant2”。 3. 当前租户是否需要关联使用其他服务的资源? 是,执行步骤4。 否,执行步骤5。 4. 单击“关联服务”,配置当前租户关联使用的其他服务资源。 在“服务”选择“HBase”。 在“关联类型”选择: − “独占”表示该租户独占服务资源,其他租户不能再关联此服务。 − “共享”表示共享服务资源,可与其他租户共享使用此服务资源。 说明 创建租户时,租户可以关联的服务资源只有HBase。为已有的租户关联服务时,可以关联的服务资源包含:HDFS、HBase和Yarn。 若为已有的租户关联服务资源:在租户列表单击目标租户,切换到“服务关联”页签,单击“关联服务”单独配置当前租户关联资源。 若为已有的租户取消关联服务资源:在租户列表单击目标的租户,切换到“服务关联”页签,单击“删除”,并勾选“我已阅读此信息并了解其影响。”,再单击“确定”删除与服务资源的关联。 单击“确定”。 5. 单击“确定”,等待界面提示租户创建成功。
        来自:
        帮助文档
        翼MapReduce
        用户指南
        FusionInsight Manager操作指导(适用于3.x)
        租户资源
        使用Capacity调度器的租户业务
        创建租户
        添加租户
      • 添加租户
        本章节主要介绍翼MapReduce的添加租户操作。 操作场景 根据业务对资源消耗以及隔离的规划与需求,管理员可以通过FusionInsight Manager创建租户,以满足实际使用场景。 前提条件 已根据业务需求规划租户的名称,不得与当前集群中已有的角色、HDFS目录或者Yarn队列重名。 已规划当前租户可分配的资源,确保每一级别租户下,直接子租户的资源之和不超过当前租户。 操作步骤 1. 登录FusionInsight Manager,单击“租户资源”。 2. 单击,打开添加租户的配置页面,参见下表为租户配置属性。 租户参数一览 参数名 描述 集群 选择要创建租户的集群。 名称 指定当前租户的名称,长度为3~50个字符,可包含数字、字母或下划线()。 根据业务需求规划租户的名称,不得与当前集群中已有的角色、HDFS目录或者Yarn队列重名。 租户资源类型 指定租户是否是一个叶子租户: 选择“叶子租户资源”:当前租户为叶子租户,不支持添加子租户。 选择“非叶子租户资源”:当前租户为非叶子租户,支持添加子租户。 计算资源 为当前租户选择动态计算资源。 选择“Yarn”时,系统自动在Yarn中以租户名称创建任务队列。 − 如果是叶子租户,叶子租户可直接提交到任务队列中。 − 如果是非叶子租户,非叶子租户不能直接将任务提交到队列中。 但是,Yarn会额外为非叶子租户增加一个任务队列(隐含),队列默认命名为“default”,用于统计当前租户剩余的资源容量,实际任务不会分配在此队列中运行。 不选择“Yarn”时,系统不会自动创建任务队列。 配置模式 计算资源参数配置模式。 选择“基础”时,只需配置“默认资源池容量 (%)”参数即可。 选择“高级”时,可手动配置资源分配权重,租户的最小/最大/预留资源。 默认资源池容量(%) 配置当前租户在默认资源池中使用的计算资源百分比,取值范围0~100%。 权重 资源分配权重,取值范围从0到100。 最小资源 保证租户资源能获得的资源(有抢占支持)。取值可以是父租户资源的百分比或绝对值。当租户资源作业量比较少时,资源会自动借给其他租户资源,当租户资源能使用的资源不满足最小资源时,可以通过抢占来要回之前借出的资源。 最大资源 租户资源最多能使用的资源,租户资源不能得到比最大资源设定更多的资源。取值可以是父租户资源的百分比或绝对值。 预留资源 租户资源预留资源。即使租户资源内没有作业,预留的资源也不能给别的租户资源使用。取值可以是父租户资源的百分比或绝对值。 存储资源 为当前租户选择存储资源。 选择“HDFS”时,系统将分配存储资源。 不选择“HDFS”时,系统不会分配存储资源。 文件目录数上限 配置文件和目录数量配额。 存储空间配额 配置当前租户使用的HDFS存储空间配额。 取值范围:当存储空间配额单位设置为MB时,范围为1~8796093022208。当存储空间配额单位设置为GB时,范围为1~8589934592。 此参数值表示租户可使用的HDFS存储空间上限,不代表一定使用了这么多空间。 如果参数值大于HDFS物理磁盘大小,实际最多使用全部的HDFS物理磁盘空间。 存储路径 配置租户在HDFS中的存储目录。 系统默认将自动在“/tenant”目录中以租户名称创建文件夹。例如租户“ta1”,默认HDFS存储目录为“/tenant/ta1”。 第一次创建租户时,系统自动在HDFS根目录创建“/tenant”目录。支持自定义存储路径。 服务 是否需要关联使用其他服务的资源,参见步骤4。 描述 配置当前租户的描述信息。 说明 创建租户时将自动创建租户对应的角色、计算资源和存储资源。 新角色包含计算资源和存储资源的权限。此角色及其权限由系统自动控制,不支持通过“系统 > 权限> 角色”进行手动管理,角色名称为“ 租户名称 集群ID ”。首个集群的集群ID默认不显示。 使用此租户时,请创建一个系统用户,并绑定租户对应的角色。具体操作请参见 创建租户时系统会自动创建一个Yarn任务队列,并自动以租户名称命名该队列。如果已经存在同名队列,新队列命名为“租户名称N”。“N”表示从1开始的自然数,存在同名队列的时候N会自动累加以区别已有队列。例如“saletenant”、“saletenant1”和“saletenant2”。 3. 当前租户是否需要关联使用其他服务的资源? a.是,执行步骤4。 b.否,执行步骤5。 4. 单击“关联服务”,配置当前租户关联使用的其他服务资源。 a.在“服务”选择“HBase”。 b.在“关联类型”选择: − “独占”表示该租户独占服务资源,其他租户不能再关联此服务。 − “共享”表示共享服务资源,可与其他租户共享使用此服务资源。 说明 创建租户时,租户可以关联的服务资源只有HBase。为已有的租户关联服务时,可以关联的服务资源包含:HDFS、HBase和Yarn。 若为已有的租户关联服务资源:在租户列表单击目标租户,切换到“服务关联”页签,单击“关联服务”单独配置当前租户关联资源。 若为已有的租户取消关联服务资源:在租户列表单击目标的租户,切换到“服务关联”页签,单击“删除”,并勾选“我已阅读此信息并了解其影响。”,再单击“确定”删除与服务资源的关联。 c.单击“确定”。 5. 单击“确定”,等待界面提示租户创建成功。
        来自:
        帮助文档
        翼MapReduce
        用户指南
        FusionInsight Manager操作指导(适用于3.x)
        租户资源
        使用Superior调度器的租户业务
        创建租户
        添加租户
      • 挖矿软件防护最佳实践
        服务器安全卫士检测防护挖矿 1.提高攻击门槛,有效缩减90% 攻击面 事实证明,90% 的攻击事件都利用了未修补的漏洞,且攻击者的手段不断变化,网络安全状况也在随着安全漏洞的增加变得日益严峻。而传统的漏洞扫描器仅为按季度或按年的周期性扫描,在未进行检测期间,新的漏洞很容易被黑客利用入侵。因此,企业需要能够实现风险持续性地监测与分析产品,能够化被动为主动,深入发现内部暴露的问题和风险,持续有效地对风险进行处理,从而提高攻击门槛,缩减修复窗口期。 持续更新的补丁库以及agent 探针式的主动扫描,能及时、精准发现系统需要升级更新的重要补丁,第一时间帮助用户发现潜在可被黑客攻击的漏洞。深入检测系统中各类应用、内核模块、安装包等各类软件的重要更新补丁,结合系统的业务影响、资产及补丁的重要程度、修复影响情况,智能提供最贴合业务的补丁修复建议。 自动识别应用配置缺陷,通过比对攻击链路上的关键攻击路径,发现并处理配置中存在的问题,大大降低可被入侵的风险。如下图中黑客利用redis 应用漏洞的攻击链路,针对黑客的每一步探测,系统均会进行持续性的检测,及时发现并处理某个配置缺陷,将有效解决潜在安全隐患、阻断黑客的进一步活动。 持续关注国内外最新安全动态及漏洞利用方法,不断推出最新漏洞的检测能力,至今已积累50000+ 的高价值漏洞库,包括系统 / 应用漏洞、EXP/POC 等大量漏洞,覆盖全网 90% 安全防护。同时,基于 Agent 的持续监测与分析机制,能迅速与庞大的漏洞库进行比对,精准高效地检测出系统漏洞。 精准检测几十种应用弱密码,覆盖企业常用应用如SSH、Tomcat、MySQL、Redis、OpenVPN 等。获取应用账号密码的明文或哈希值,与弱密码表中的明文密码或者明文密码计算出的哈希值比较,确定是否为弱密码。如口令未发生新的变更,不再重复对弱口令进行检测。通过分布式的 Agent 对全量主机的弱口令检测,一方面极大的提高工作效率,另一方面对流量及业务的影响也降到了最低。同时,结合企业特征,系统能智能识别更多组合弱口令,支持用户自定义口令字典以及组合弱口令字典,能有效预防被黑客定向破译的风险。 2.多锚点的检测能力,实时发现失陷主机 传统的入侵防护方案能够很好地抵御已知的攻击,但是对于未知和迅速变化的攻击手段则缺乏相应的检测能力。因此,如何实现有效的入侵检测并提供实时的告警和响应手段已经成为安全建设亟需解决的问题。当前的攻击手段千变万化,但是攻击成功后要做的事情却是归一化的。因此,服务器安全卫士将视角从了解黑客的攻击方式,转化成对内在指标的持续监控和分析,无论多么高级的黑客其攻击行为都会触发内部指标的异常变化,从而被迅速发现并处理。 通过实时监控登录行为,可以及时且自动化地发现黑客使用不同服务尝试暴力破解用户登录密码的攻击行为,并进行自动化封停处理,使得黑客不能进行更多的尝试,自动封停后会根据预定义的封堵时间进行解封。 自动化地监控关键的Web 目录,结合恶意样本库、正则库、相似度匹配等多种检测方法,实时感知文件变化,从而能够及时发现 Web 后门,并对后门的恶意代码内容进行清晰标注。 通过对用户进程行为进行实时监控,结合行为的识别方法,及时发现进程的非法Shell 连接操作产生的反弹 Shell 行为,有效感知“0Day”漏洞利用的行为痕迹,并提供反弹 Shell 的详细进程树。 通过对用户进程行为进行实时监控,结合行为识别技术,我们能及时发现进程的提权操作并通知用户,并提供提权操作的详细信息。 通过分析常见的远程命令漏洞利用实例,利用模式识别的方式,实时监控用户进程行为的各项特征,对主机中进程异常的执行行为和执行命令内容进行精确匹配,能有效发现黑客利用漏洞执行命令的行为痕迹,并及时进行告警。告警信息提供整个漏洞利用过程的进程树信息,帮助用户准确分析黑客的入侵路径和目的,功能同时也支持用户自定义规则进行检测,可帮助适应客户多样化的业务流程,精准覆盖各类RCE 攻击的监控场景。 通过分析挖矿木马程序的行为特征,针对挖矿常见的特征研制多种检测模型,对挖矿进程执行的命令、挖矿在主机中的行为、挖矿文件的信息以及挖矿本身具备的属性都设置了相应的锚点进行监控,提供用户全方位的挖矿检测和防护能力。云端+ 客户端的双重检测模式,让挖矿程序的每一个特征和行为,都会被实时发现并上报告警,同时给出专业角度的安全分析。不仅支持对挖矿进行隔离、删除、修复验证等多种处理方式,同时也提供检测规则的高度自定义能力,方便用户对挖矿木马进行快速响应和预防。功能实现了从监控发现、检测分析、响应处理、设置预防的安全闭环能力,为用户提供稳定持续高效的安全服务。
        来自:
        帮助文档
        服务器安全卫士
        最佳实践
        挖矿软件防护最佳实践
      • 修改拦截返回页面
        本节介绍如何修改拦截返回页面。当访问者触发WAF拦截时,默认返回WAF“系统默认”的拦截返回页面,您也可以根据自己的需要,配置“自定义”或者“重定向”的拦截返回页面。 前提条件 已添加防护网站。 约束条件 “自定义”的拦截返回页面支持配置text/html、text/xml和application/json三种页面类型的页面内容。 “重定向”地址的根域名必须和当前被防护的域名(包括泛域名)保持一致。例如,被防护的域名为www.example.com,端口为8080,则重定向URL可设置为“ 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域或项目。 步骤3 单击页面左上方的,选择“安全 > Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。 步骤5 在目标网站所在行的“域名”列中,单击目标网站,进入网站基本信息页面。 步骤6 在“告警页面”所在行的页面模板名称后,单击编辑按钮,在弹出的“告警页面”对话框中,选择“页面模板”进行配置。 “页面模板”选择“系统默认”时,默认返回WAF内置的HTTP返回码为418的拦截页面。 “页面模板”选择“自定义”时,如图所示。 HTTP返回码:自定义页面配置的返回码。 页面类型:可选择text/html、text/xml和application/json三种类型。 页面内容:根据选择的“页面类型”配置对应的页面内容。 “页面模板”选择“重定向”时,根据界面提示配置重定向URL。 重定向URL的根域名必须和当前被防护的域名(包括泛域名)保持一致。例如,被防护的域名为www.example.com,端口为8080,则重定向URL可设置为“ 步骤7 单击“确定”,告警页面配置成功。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        网站设置
        高级设置
        修改拦截返回页面
      • 获取客户端真实IP
        应用场景 客户端IP指的是访问者(用户设备)的IP地址。在Web应用开发中,通常需要获取客户端真实的IP地址。例如,投票系统为了防止刷票,需要通过获取客户端真实IP地址,限制每个客户端IP地址只能投票一次。 当您的网站已接入Web应用防火墙(Web Application Firewall,简称WAF)进行安全防护后,WAF作为一个反向代理存在于客户端和服务器之间,服务器的真实IP被隐藏起来,Web访问者只能看到WAF的IP地址。此时,您可直接通过WAF获取客户端的真实IP,也可以通过配置网站服务器获取客户端的真实IP。 本章节介绍了通过WAF直接获取真实IP的方法,以及不同类型的Web应用服务器(包括Tomcat、Apache、Nginx、IIS 6和IIS 7)如何进行相关设置,以获取客户端的真实IP。 方案架构 通常情况下,网站访问并不是简单地从用户的浏览器直达服务器,中间可能部署有CDN、WAF、高防等代理服务器(架构为“用户> CDN/WAF/高防等代理服务 > 源站服务器”)。 说明 当网站没有接入到WAF前,DNS直接解析到源站的IP,用户直接访问服务器。 当网站接入WAF后,需要把DNS解析到WAF的CNAME,这样流量才会先经过WAF,WAF再将流量转到源站,实现网站流量检测和攻击拦截。 在这种情况下,访问请求到达源站服务器之前可能经过了多层安全代理转发或加速代理转发,服务器如何获取发起请求的真实客户端IP呢? 一个透明的代理服务器在把用户的HTTP请求转到下一环节的服务器时,会在HTTP的头部中加入一条“XForwardedFor”记录,用来记录用户的真实IP,其形式为“XForwardedFor:客户端的真实IP,代理服务器1IP, 代理服务器2IP,代理服务器3IP,……”。 因此,您可以通过获取“XForwardedFor”对应的第一个IP来得到客户端的真实IP。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        管理防护事件
        获取客户端真实IP
      • 重保防护场景
        本节介绍如何配置重保防护的黑白名单规则。 重保防护支持配置全局IP黑白名单,对经过云WAF防护域名的访问源IP进行黑白名单设置,来自黑白名单中的IP地址/IP地址段的访问,WAF将不会做任何检测,直接拦截/放行。 支持添加IPv4、IPv6地址,支持添加IP地址段。 重保防护提供的全局IP黑白名单,检测逻辑优先级高于IP黑白名单检测;内部检测逻辑,白名单高于黑名单。 前提条件 已购买WAF云SaaS型实例,且实例版本为标准版及以上版本。 网站已通过“域名接入”方式接入WAF进行防护。 操作步骤 1. 登录天翼云控制中心。 2. 单击页面顶部的区域选择框,选择区域。 3. 在产品服务列表页,选择“安全 > Web应用防火墙(原生版)”。 4. 在左侧导航栏,选择“防护配置 > 重保防护场景”,进入重保防护配置页面。 5. 单击“新建黑白名单”,弹出新建黑白名单规则窗口,配置黑白名单规则参数,参数说明如下。 配置项 说明 规则名称 设置规则的名称。 规则名称用于标识当前防护规则,建议您使用有明确含义的名称。 类别 定义该规则类型是“黑名单”或“白名单”。 IP地址 添加IP地址/地址段,支持IPv4和IPv6格式的IP地址/地址段。 过期时间 规则配置后,规则状态开启即生效。可通过设置过期时间,为该规则定义生效时间段。 过期时间可选: 永久生效 限定日期:自定义设置失效日期 规则描述 可选参数,设置该规则的备注信息。 生效范围 支持选择“全部防护对象”或“特定防护对象”。 全部防护对象:配置的黑白名单规则对所有已接入的域名生效。 特定防护对象:配置的黑白名单规则仅对所选域名生效,可以选择多个域名。 说明 不支持独享版防护对象和监听器防护对象。 6. 配置完成后,单击“确定”。可以在列表中查看已新建的黑白名单规则。
        来自:
        帮助文档
        Web应用防火墙(原生版)
        用户指南
        防护配置
        重保防护场景
      • 服务器配置相关
        本文为您介绍将网站域名接入Web应用防火墙(原生版)实例时,服务器配置相关的常见问题。 当配置多个源站时,如何负载? 如果您配置了多个源站IP地址,WAF支持使用轮询、IP Hash的方式对访问请求进行负载均衡。您可以根据需要自定义负载均衡算法。 负载方式 原理说明 适用场景 轮询算法 按照顺序将请求依次分发到服务器列表中的各个服务器上。 当新的请求到来时,轮询算法会依次将请求分发给下一个服务器,直到所有服务器都接收到了相同数量的请求,然后再次从第一个服务器开始,保证每台服务器都能平均分担负载。 轮询算法简单公平,适用于大多数情况。 IP Hash 根据客户端的IP地址计算出一个哈希值,然后使用该哈希值来确定请求应该转发到服务器列表中的哪一台服务器上。 这样可以保证同一个客户端的请求始终被转发到同一台服务器上,从而实现会话保持。 IP哈希算法适用于需要保持会话的场景。 如何通过WAF实现HTTPS访问? 在添加网站域名时,需选择HTTPS协议及端口,这样用户即可通过HTTPS协议发送访问请求。 当您的网站不支持HTTPS回源时,您务必要选择HTTP回源选项,这样WAF将会通过HTTP 80端口将请求转发给源站。这样您可在无需改动源站服务器的前提下,通过WAF实现HTTPS访问,帮助您降低网站的负载损耗。 注意 用户可以选择HTTP回源方式,HTTP回源表示WAF使用HTTP协议向源站转发回源请求,默认回源端口是80。开启HTTP回源可以在无需改动源站服务器的前提下,通过WAF实现HTTPS访问,帮助您降低网站的负载损耗。 也可以选择HTTPS回源,选择HTTPS回源默认回源端口是443,开启HTTPS回源需要上传业务系统证书才能实现回源。
        来自:
        帮助文档
        Web应用防火墙(原生版)
        常见问题
        网站接入类
        服务器配置相关
      • 配置加密
        配置加密 MSE注册配置中心的配置数据一般都是以明文的格式存储,但是对于部分敏感数据可能需要加密存储和传输,通过SPI插件机制实现配置加密和解密,从而减少数据泄露风险。 创建加密配置 1. 登录微服务引擎MSE注册配置中心管理控制台,选择资源池; 2. 在左侧导航栏,选择注册配置中心 > 实例列表,单击实例ID 或者"管理"按钮跳转至基础信息页面; 3. 在基础信息页面,左侧菜单点击配置管理> 配置列表,选择命名空间,点击创建配置; 4. 在创建配置面板,开启数据加密开关,选择加密算法,默认为AES256加密算法; 5. 选择配置格式,填写配置内容,然后点击发布; 6. 加密配置默认dataId增加cipheraes前缀,在MSE管理控制台查看加密配置时看到的是解密后的明文; 存储加密配置 加密配置一旦被创建,将在Nacos数据库中被加密存储。加密算法与在控制台创建该配置时所选用的加密算法相吻合。 传输加密配置 若要实现加密配置的加密传输,客户端需要同时满足如下几个条件: 1,选用Java客户端,且客户端Javasdk版本大于等于2.1.0; 2,下载天翼云MSE客户端配置加密插件(点击下载); 3,业务侧配置maven依赖,用户可将插件依赖包先安装到本地maven仓库,在业务工程maven依赖中引入nacosaesencryptionplugin和nacosencryptionplugin依赖; xml com.ctg.mse nacosencryptionplugin 1.0.0 com.ctg.mse nacosaesencryptionplugin 1.0.0 4,在nacosclient下排除依赖开源nacosencryptionplugin包 xml com.alibaba.nacos nacosclient 2.1.0 com.alibaba.nacos nacosencryptionplugin 注意 当您使用Javasdk1.x版本客户端时,加密配置将被以明文形式传输,无法实现传输加密;当您使用Javasdk2.x版本客户端,但未同时满足上述两个条件时,加密配置将被以密文形式传输,但客户端在得到密文时,将无法对加密内容进行解密。
        来自:
        帮助文档
        微服务引擎
        用户指南
        注册配置中心
        Nacos
        配置加密
      • 离群实例摘除
        本章节介绍Dubbo应用的离群实例摘除功能 概述 在微服务架构中,当服务提供者的应用实例出现异常,而服务消费者无法感知时会影响服务的正常调用,并影响消费者的服务性能甚至可用性。离群实例摘除功能会检测应用实例的可用性并进行动态调整,以保证服务成功调用,从而提升业务的稳定性和服务质量。 查看离群实例摘除策略列表 在左侧导航栏,Dubbo治理 > 离群实例摘除。查看当前账号下的离群实例摘除策略。离群实例摘除策略展示了策略名称、状态、生效应用、针对框架、异常类型、错误下限率、QPS下限、摘除实例比例上限、恢复检测单位时间、未恢复累计次数上限等信息,如果服务较多,可以通过环境、规则名称、被调用方进行筛选或搜索。 创建离群实例摘除策略 在离群实例摘除页面单击创建离群实例摘除策略。 ● 环境:选择一个环境。 ● 策略名称:离群实例摘除策略名称,例如 ctyunremove。 ● 被调用服务所用框架: 未恢复累计次数上限。 ● 选择生效应用:选择生效应用后,该应用的调用的所有应用的异常实例会被摘除。摘除期间,生效应用的调用请求将不再被分发到异常实例。 ● 错误下限率:当被调用的应用中某个应用实例的错误率高于设置的下限后,将摘除该实例。默认值为50%。例如该实例在统计时间窗口内被调用10次,有6次调用失败,错误率为60%,超过了配置的错误率下限(50%),则从应用中移除该实例。 ● 高级配置: 异常类型:选择网络异常+业务异常(HTTP 5xx)。 QPS 下限:QPS按照统计时间窗口进行计算,Spring Cloud应用的统计时间窗口为10秒。当在统计时间窗口(例如10秒)内应用的QPS达到设置的下限后开始进行错误率统计分析。 摘除实例比例上限:摘除的异常实例比例上限,即达到阈值后,不再摘除异常实例。摘除异常实例数向下取整,例如应用实例总数为6,摘除实例比例设置为60%,摘除实例比例数为6 x 60% 3.6,则按策略最多摘除的实例数为3。若计算结果小于1,则不会摘除实例。 恢复检测单位时间:在异常实例被摘除后,按单位时间线性不断累加的时间作为检测间隔,检测异常实例是否恢复正常,单位为ms。默认为30000ms,即0.5分钟。 未恢复累计次数上限:持续对异常实例进行检测,检测间隔随检测次数按恢复检测单位时间线性增加,当达到设置的检测次数上限后,会按最长时间间隔持续检测异常实例是否恢复。例如,恢复检测单位时间设置30000ms,未恢复累计次数上限设置为20,在第20次检测异常实例仍未恢复后,则会按10分钟(20 x 30000 ms)为间隔执行后续的检测。如果检测到实例已经恢复,则会将检测间隔重置为初始的时间间隔,即一次恢复检测单位时间。
        来自:
        帮助文档
        微服务云应用平台
        用户指南
        微服务治理
        Dubbo治理
        离群实例摘除
      • 离群实例摘除
        本章节介绍Spring Cloud应用离群实例摘除功能 概述 在微服务架构中,当服务提供者的应用实例出现异常,而服务消费者无法感知时会影响服务的正常调用,并影响消费者的服务性能甚至可用性。离群实例摘除功能会检测应用实例的可用性并进行动态调整,以保证服务成功调用,从而提升业务的稳定性和服务质量。 查看离群实例摘除策略列表 在左侧导航栏,Spring Cloud治理 > 离群实例摘除。查看当前账号下的离群实例摘除策略。离群实例摘除策略展示了策略名称、状态、生效应用、针对框架、异常类型、错误下限率、QPS下限、摘除实例比例上限、恢复检测单位时间、未恢复累计次数上限等信息,如果服务较多,可以通过环境、规则名称、被调用方进行筛选或搜索。 创建离群实例摘除策略 在离群实例摘除页面单击创建离群实例摘除策略。 ● 环境:选择一个环境。 ● 策略名称:离群实例摘除策略名称,例如 ctyunremove。 ● 被调用服务所用框架: 未恢复累计次数上限。 ● 选择生效应用:选择生效应用后,该应用的调用的所有应用的异常实例会被摘除。摘除期间,生效应用的调用请求将不再被分发到异常实例。 ● 错误下限率:当被调用的应用中某个应用实例的错误率高于设置的下限后,将摘除该实例。默认值为50%。例如该实例在统计时间窗口内被调用10次,有6次调用失败,错误率为60%,超过了配置的错误率下限(50%),则从应用中移除该实例。 ● 高级配置: 异常类型:选择网络异常+业务异常(HTTP 5xx)。 QPS 下限:QPS按照统计时间窗口进行计算,Spring Cloud应用的统计时间窗口为10秒。当在统计时间窗口(例如10秒)内应用的QPS达到设置的下限后开始进行错误率统计分析。 摘除实例比例上限:摘除的异常实例比例上限,即达到阈值后,不再摘除异常实例。摘除异常实例数向下取整,例如应用实例总数为6,摘除实例比例设置为60%,摘除实例比例数为6 x 60% 3.6,则按策略最多摘除的实例数为3。若计算结果小于1,则不会摘除实例。 恢复检测单位时间:在异常实例被摘除后,按单位时间线性不断累加的时间作为检测间隔,检测异常实例是否恢复正常,单位为ms。默认为30000ms,即0.5分钟。 未恢复累计次数上限:持续对异常实例进行检测,检测间隔随检测次数按恢复检测单位时间线性增加,当达到设置的检测次数上限后,会按最长时间间隔持续检测异常实例是否恢复。例如,恢复检测单位时间设置30000ms,未恢复累计次数上限设置为20,在第20次检测异常实例仍未恢复后,则会按10分钟(20 x 30000 ms)为间隔执行后续的检测。如果检测到实例已经恢复,则会将检测间隔重置为初始的时间间隔,即一次恢复检测单位时间。
        来自:
        帮助文档
        微服务云应用平台
        用户指南
        微服务治理
        Spring Cloud治理
        离群实例摘除
      • 应用总览
        版本列表 展示应用实例下所有应用实例版本信息。主要展示以下信息: 应用实例版本:应用实例版本号。当前版本会在版本上加上当前版本标识。 备注:用于对该版本做出说明。 发布信息:该版本所在最新发布单的状态。 版本状态:版本的状态,包含可用和草稿两种状态。草稿状态表明当前版本由其它环境复制过来,需编辑后才能用于发布应用。可用状态表明当前版本可用于发布应用且不可修改,如需修改请新增应用实例版本。 创建者:当前版本的创建者。 创建时间:当前版本的创建事件。 操作:可用状态支持发布、复制操作,草稿状态仅支持编辑操作。 版本详情 在版本列表页点击应用实例版本列即可进入版本详情页面。主要包括基本信息和部署配置。 基本信息主要展示应用实例版本、项目/应用、应用实例名称、技术栈类型、技术栈版本、部署单元及企业项目信息。 部署配置主要展示部署包相关信息,微服务治理、Tomcat配置、Java启动参数配置以及限流降级配置。 备注版本 当您有多个版本且无法通过版本号区分识别各版本的时候,您可以添加版本备注。操作如下: 1. 在应用总览页面点击版本信息页签,点击备注列。 2. 在编辑备注对话框中输入备注信息点击确认。 发布版本 新增版本后可以通过版本发布将新版本发布以实现应用实例的升级。主要步骤如下: 1. 在应用总览页面点击版本信息页签,点击操作列的发布按钮。 2. 在发布应用实例对话框,配置好发布策略,点击右下方的发布进入发布单详情页面。 配置项 描述 部署单元 勾选要发布的部署单元。 发布类型 支持普通发布和金丝雀发布。金丝雀发布支持按内容灰度、按流量灰度以及按泳道灰度。 发布批次 选择分批次数。仅普通发布才有该选项。 分批方式 支持手动和自动。手动:需要在变更记录手动点击执行下一批。自动:需要输入间隔,表示间隔多少分钟执行下一批发布。 首批灰度数 选择首批要发布的ECS实例个数。仅金丝雀发布才有该选项。 剩余批次 执行完灰度发布后剩余ECS实例的分批数。仅金丝雀发布才有该选项。 按内容灰度 参数名称 参数含义 协议类型 Spring Cloud:需要设置path。 Dubbo:需要选择服务和方法。 条件模式 选择同时满足下列条件或满足下列任一条件。 条件列表 Spring Cloud:可根据Cookie、Header或Parameter类型设置具体的参数。 Dubbo:根据应用实际的参数、参数值获取表达式设置。 按流量灰度 参数名称 参数含义 流量比例 流量会按配置的比例被转发到当前的灰度版本的实例。 按泳道灰度 参数名称 参数含义 泳道名称 自定义泳道灰度策略名称。 泳道组 选择已创建的泳道组。 泳道 选择已创建的泳道。 3. 在发布单详情页面,待发布单初始化完成后,点击发布开始发布流程。点击应用实例可以查看应用实例详情。
        来自:
        帮助文档
        微服务云应用平台
        用户指南
        部署运维
        ECS应用实例
        应用总览
      • 购买类
        本小节介绍N100购买类常见问题。 哪些资源池可以支持开通N100? N100支持的资源池请以管理控制台为准。 开通流程:在选择资源池节点后,您可以登录天翼云官网,按照N100的开通流程进行操作。 影响面:开通N100可能会对您的网络拓扑结构产生一定的影响。在执行开通操作之前,建议您仔细规划,并在可能的情况下在非业务高峰期进行操作,以减少对正常业务的影响。 注意 在开通N100时,请仔细阅读相关的注意事项和配置要求。确保您的网络环境和业务需求符合产品的要求,以便最大程度地发挥防火墙的作用。 如何选择需要购买的产品规格和功能? 需要用户自行评估业务情况,可通过以下内容进行参考: 规格选择:计算通过N100安全产品的弹性IP总带宽值,不高于N100安全产品各规格限制值。 功能选择:有安全防护需求需开通扩展功能,如病毒过滤、URL过滤及C&C防护。 N100到期后是否可自行续订? 是的,您可以自行发起N100的续订申请,确保您的业务在产品到期后不受到中断。以下是相关的详细信息和操作指南: 续订申请发起:为了确保您的N100服务不中断,建议您在产品到期前至少提前3个工作日主动发起续订申请。续订申请可以通过我们的在线平台或与客户经理联系来完成。 申请时间:提前提交续订申请是至关重要的,这样我们的团队有足够的时间来处理您的请求,确保续订在产品到期之前得以完成。这有助于避免因产品过期而导致的业务中断。 在线平台操作:如果您选择通过在线平台进行续订申请,请登录您的云账户,点击N100产品的续订选项,并按照系统提示完成续订流程。确保在续订过程中提供准确的信息,以避免不必要的延误。 注意事项:在续订申请过程中,请仔细阅读相关条款和条件,确保您了解续订期间可能涉及的费用、服务升级选项等细节。如果有任何疑问,可以咨询客户经理或技术支持团队。 业务影响:请注意,如果未在到期前完成续订申请,可能会导致N100服务中断,影响业务转发。为了避免不必要的风险,请务必按时发起续订申请并遵循相应的操作流程。
        来自:
        帮助文档
        云防火墙(原生版)
        常见问题
        N100常见问题
        购买类
      • 微信小程序接入
        本文介绍如何在微信小程序引入验证码插件。 前提条件 已开通Web应用防火墙(边缘云版)。 已新增域名并成功接入WAF,具体操作请见WAF接入。 开通套餐为标准版及以上版本,支持验证码功能。 需先完成验证码配置。暂时未开放控制台,请通过提交工单给天翼云客服,由其人工操作开启。 注意 请勿在“微信开发者工具”的“游客模式”下接入验证码。 接入说明 1、添加插件 用管理员身份登录微信公众平台 ,且需使用接入小程序的相关账号。 选择设置 > 第三方设置 > 添加插件,在搜索框内输入关键字“ AOne 验证码”查找插件,并单击添加。 2、集成插件 引入验证码小程序插件。 使用验证码插件前,需要在 app.json 中声明验证码小程序插件,如下: html { "plugins": { "captchaplugin": { "version": "1.3.0", "provider": "wx10dca5c3b7d08b57" } } } 引入验证码小程序组件。 需要在页面.json 文件中需要引入自定义组件,js 代码如下: html { "usingComponents": { "aonecaptcha": "plugin://captchaplugin/aonecaptcha" } } 3、使用小程序插件 使用原生小程序语言接入时,需要在自定义的.wxml 文件中,使用验证码插件,wxml 代码如下: html 登录 组件参数说明: 字段名 值类型 默认值 说明 httpDomain String 无 验证码拦截的域名 captchaShow Boolean false 控制弹框显示 组件方法说明: 字段名 说明 success 成功回调 (code 状态码 0 成功,ticket 成功标识) close 关闭弹框 成功失败回调字段说明: 字段名 说明 code 状态码 ticket 成功标识 状态码code字段定义说明: 失败的状态页面会直接重新刷新,进行再次验证。 字段名 说明 0 成功,可以获取 ticket 1 验证数据格式有误 2 验证失败 3 验证动作超时 4 验证码版本不对 在自定义的.js 文件中,监听事件,代码如下: 2.1 打开弹框: html // 点击打开弹框 login: function () { this.setData({ captchaShow: true }) }, // 验证码成功回调 captchaSuccess: function (data) { console.log('验证码成功回调token:', data.detail) //获取验证码token,用于后端验证码校验 // code and ticket const detail data.detail this.setData({ ticket: data.detail.ticket, captchaShow: false, }) }, // 验证码关闭回调 captchaClose: function () { this.setData({ captchaShow: false, }) } })
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        操作指导
        验证码
        客户端接入
        微信小程序接入
      • Windows私有镜像制作
        2.13 安装系统 分区完成后会进行Windows系统的安装。 系统安装完成后会自动重启。 2.14 设置Administrator用户密码 创建用户时会自动创建Administrator用户并设置密码,不建议新建其他用户,可能有安全隐患。物理机装机系统只在装机时为Administrator用户设置密码,不考虑其他用户。 2.15 进入Windows系统 完成上面的配置后,即可进入Windows系统 使用“发送按键”解锁Windows屏保 输入密码后即可进入系统 3. 安装软件、配置系统 这一步安装镜像中需要的软件,配置系统等。用户可根据自身需要进行定制,Windows定制镜像主要分两部分,第一部分是基础配置,第二部分用户定制配置。 3.1 基础配置 由于Windows相关驱动和脚本配置不易获取,本文将提供常用配置和软件包打包为iso,方便用户完成物理机镜像基础配置。其中包含系统升级、远程桌面配置、硬件驱动安装、防火墙配置、ntp配置等基础配置,适配不同的标准物理机设备。 本文提供windowsserver2016、windowsserver2019、windowsserver2022系统的基础配置包,windowsservercustomize.iso配置包下载地址为:< (访问码:9ee7) windowsserver2016customize.iso配置包中的文件结构如下: plaintext windowsserver2016customize ├─Configs 配置文件 │ └─ ├─Drivers 驱动文件 │ ├─ │ ├─ ├─Packages 软件安装文件 ├─customize.cmd 配置脚本 └─cleanup.cmd 清理镜像脚本
        来自:
        帮助文档
        物理机 DPS
        用户指南
        镜像
        通过镜像文件制作系统盘私有镜像
        制作镜像文件
        制作系统盘私有镜像
        Windows私有镜像制作
      • 证书管理
        修改证书 1. 登录管理控制台。 2. 在管理控制台左上角选择区域和项目。 3. 选择“服务列表 > 网络 > 弹性负载均衡”。 4. 在左侧导航栏单击“证书管理”。 5. 在证书列表中,在需要修改的证书所在行,单击“修改”。 6. 在“修改证书”对话框中,修改证书的相关信息。 7. 在确认对话框中单击“确定”,完成修改。 删除证书 删除证书时,只能删除未使用的证书,在使用中的证书无法删除。 1. 登录管理控制台。 2. 在管理控制台左上角选择区域和项目。 3. 选择“服务列表 > 网络 > 弹性负载均衡”。 4. 在左侧导航栏单击“证书管理”。 5. 在证书列表中,在需要修改的证书所在行,单击“删除”。 6. 在确认对话框中单击“是”,完成删除。 更换证书 1. 登录管理控制台。 2. 在管理控制台左上角选择区域和项目。 3. 选择“服务列表 > 网络 > 弹性负载均衡”。 4. 在“负载均衡器”界面,单击需要修改HTTPS监听器的负载均衡名称。 5. 切换到“监听器”页签: 共享型负载均衡器,单击需要修改的HTTPS监听器名称右侧“修改”入口进入。 独享型负载均衡器,单击需要修改的HTTPS监听器名称右侧的“配置”入口进入,选择“修改监听器”。 6. “云主机证书”选择需要更换的证书,单击“下一步”。 7. 在“配置后端主机组”对话框中,单击右下角的“完成”。 说明 如果还有其他的服务也使用了待更换的证书,例如Web应用防火墙服务。请在所有服务上完成更换证书的操作,以免证书更换不全面而导致业务不可用。 弹性负载均衡的证书和私钥的更换对业务没有影响。
        来自:
        帮助文档
        弹性负载均衡 ELB
        用户指南
        证书管理
      • IPsec VPN连接常见问题
        为什么IPsec连接状态为“第二阶段协商成功”,但本地数据中心内的服务器无法访问VPC内的云主机实例? VPC的路由配置、安全组规则或本地数据中心的路由配置、访问控制策略未允许本地数据中心内的服务器访问VPC内的云主机实例。 分类 解决方案 VPC 排查VPC路由表中的路由配置。确保VPC路由表内已存在相关路由使云主机实例可以对服务器的访问做出应答。 排查VPC应用的安全组规则。确保安全组规则允许云主机实例和服务器之间互相访问。 本地数据中心 排查本地数据中心的路由配置。确保本地数据中心已配置了相关路由使服务器可以通过IPsec VPN连接访问云主机实例。 排查本地数据中心的访问控制策略。确保本地数据中心允许云主机实例和服务器互相访问。 为什么IPsec连接状态为“第二阶段协商成功”,但IPsec VPN连接单向不通? 原因: 在IPsec连接的对端网关设备使用的是华为防火墙的情况下,如果对端网关设备的出接口配置了nat enable,将会导致从该接口发出的所有数据包的源IP地址都被转换为该接口的IP地址,导致IPsec VPN连接单向不通。 解决方案: 1. 运行nat disable命令,关闭出接口的NAT功能。 2. 设置NAT策略。 natpolicy interzone trust untrust outbound policy 0 action nonat policy source 192.168.0.0 mask 24 policy destination 192.168.1.0 mask 24 policy 1 action sourcenat policy source 192.168.0.0 mask 24 easyip Dialer0 其中: 192.168.0.0:网关设备的私网网段。 192.168.1.0:VPC的私网网段。 Dialer0:网关设备的出接口。
        来自:
        帮助文档
        VPN连接
        常见问题
        IPsec VPN连接常见问题
      • 如何配置合适的防护策略
        高频Web攻击场景 你可以配置攻击挑战策略,针对短时间内发起高频大量web攻击(触发规则防护)的客户端ip,阻止该IP一段时间内的所有请求。使用该策略可以快速拦截恶意攻击Web的IP,快速应对恶意扫描、Web攻击威胁,提高攻防对抗效率。 BOT爬虫防护 当您的域名存在爬虫问题时,可以通过边缘安全加速平台的BOT防护模块配置针对性的防护策略来保护您的网站免受爬虫问题困扰。 严格防护模式 当您的业务需要严格的安全防护模式,不管任何请求进来时宁可被误拦截,也不允许进入系统内部时。您可以通过以下方式配置严格的防护策略。 在新增域名时,可以选择拦截模式,同时选择漏洞防护集合选择全量防护规则集合。 如果您已经完成新增域名,可以在域名管理中,选中需要配置策略的域名,然后进入【安全能力】——【Web应用防火墙】——【防护规则引擎】页面,配置全量防护规则集,并且调整防护模式为拦截。 您同时可根据业务、流量特征信息,配置高级防护、访问控制、CC配置等其他特殊的防护配置内容,如:您的域名只允许国内访问,则可以通过访问控制,封禁海外IP内容,只允许国内IP进行访问。 注意:使用严格防护模式的配置策略后,可能会产生大量误报内容,您可以通过分析攻击日志信息,利用加白、配置规则等方式对可信任的请求进行放行减少误报的情况。
        来自:
        帮助文档
        边缘安全加速平台
        最佳实践
        技术最佳实践
        如何配置合适的防护策略
      • 设置CSRF防护
        CSRF防护的方式 验证码 CSRF攻击的过程,往往是在用户不知情的情况下构造了网络请求,验证码则强制用户必须与应用进行交互才能完成最终请求。但基于使用体验,网站不会给所有的操作都加上验证码。 验证HTTP Referrer字段 根据 HTTP 协议,HTTP 头部中Referrer字段记录了该 HTTP 请求的来源地址。 比如一个论坛发帖的操作,在正常境况下需要先访问有发帖功能的页面,在提交发帖的表单时,Referrer值必然是发帖表单所在的页面。如果Referrer的值不是这个页面,甚至不是发帖网站的域,则极有可能是CSRF攻击。 请求中添加token并验证 在请求中放入黑客所不能伪造的信息,并且该信息不存在于Cookie 之中。可以在HTTP 请求中以参数的形式加入一个随机产生的token,并在服务器端建立一个拦截器来验证这个token,如果请求中没有token 或者token 内容不正确,则认为可能是CSRF 攻击而拒绝该请求。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为高级版及以上版本,支持CSRF防护功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【CSRF防护】详细设置页。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置CSRF防护
      • 设置敏感词防护
        防护原理 根据身份证、电话号码、银行卡前缀,采用自动机算法构建字典树。 将源站响应体内容作为文本串,利用字典树进行匹配,判断文本串中是否包含身份证等信息的前缀。 若相应内容中包含身份证的前缀,则根据身份证长度截取相应长度的字符串,利用身份证号码验证算法,验证是否为真实身份证号码。 响应体内没有检测到敏感词,则响应原内容给客户。 响应体内有检测到敏感词,则进行告警;如果动作为脱敏,则再将脱敏后的内容响应给客户。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【敏感信息防护】详细设置页。 配置说明 配置项分类 配置项 说明 基础信息 防护模式 设置敏感词防护策略的开关,可选择关闭、告警、脱敏 关闭:则防护功能不生效 告警:只记录敏感信息泄露日志,具体信息可查看攻击日志 脱敏:对响应内容的敏感数据使用替换部分数据内容,并会产生攻击日志 基础信息 敏感信息 设置需要脱敏处理的敏感信息类型,可选择手机号码/银行卡/身份证/邮箱/地址 基础信息 白名单 当部分敏感词不需要进行脱敏时,可以配置白名单,如果填写多个要使用分号隔开 防护目标 防护目标 需要检测的范围,默认为全站。一个防护条件支持设置多个且条件多个范围之间为且关系,匹配字段支持选择PATH、URI
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置敏感词防护
      • 常见问题
        开通的教师、学生云电脑遇到无法连接,无法使用广播优化,无法批量控制终端等问题,应该如何定位解决? 检查教师、学生云电脑在同一个VPC,已开启网络互通,已开启组播功能。 检查教师、学生本地终端使用有线连接,且在同一个局域网。 检查教师本地终端不存在多网卡,禁用多余网卡。 检查教师、学生本地终端已关闭防火墙。 广播优化出现花屏、卡顿、部分学生无法接收到画面等现象,应该如何定位解决? 检查本地是否使用有线网络正确连接,换用更稳定的交换机或者路由器。 在电教室局域网内,可以放置其他非教师、非学生终端吗? 可以。非教师、非学生终端上客户端版本保持在v2.6及以上版本即可。并且教师桌面如果在其他非电教室内的其他地点登录,同局域网内的其他终端客户端如有发生频繁异常退出,可以升级客户端版本保持在v2.6及以上版本即可。 是否有教师、学生推荐的本地终端列表? 教师本地终端推荐至少4G内存;学生本地终端推荐至少2G内存,且支持WOL网络唤醒。 教师本地终端 学生本地终端 终端类型 实达TC9070X2Z、实达TC9050X4Z 升腾C33M、升腾C31M 瘦终端 升腾C51、升腾C32 升腾C33M、升腾C31M 瘦终端 朝歌Z93C、朝歌Z93A 视源DT21NB、视源DT24NB、升腾VAR210 一体机 天翼云TY274H、AOC A24925 升腾C30A 一体机 注意 教师和学生本地终端需要安装相同的客户端类型,例如教师和学生本地终端均安装统一客户端,或者教师和学生本地终端均安装安卓客户端。 更多教师、学生本地终端搭配可在满足以上要求的前提下,从
        来自:
        帮助文档
        天翼云电脑(政企版)
        扩展功能
        虚拟电教室
        常见问题
      • 体检后的处置建议
        请您根据以下处置建议,对系统展开检查,减少脆弱性暴漏。 体检完成后,您可以根据体检报告及漏洞详单查看互联网业务的漏洞开放、弱口令、高危端口开放等安全问题。体检报告包含推荐的处置建议,产线可根据这些建议,完成漏洞修复并及时更新线上系统,防止被攻击人员利用,造成损失。 通用处置建议 安全体检建议对存在漏洞的主机参考附件中提出的解决方案进行漏洞修补、安全增强。 建议所有Windows系统使用"Windows Update"进行更新。 对于大量终端用户而言,可以采用WSUS进行自动补丁更新,也可以采用补丁分发系统及时对终端用户进行补丁更新。 对于存在弱口令的系统,需在加强使用者安全意识的前提下,督促其修改密码,或者使用策略来强制限制密码长度和复杂性。 对于存在弱口令或是空口令的服务,在一些关键服务上,应加强口令强度,同时需使用加密传输方式,对于一些可关闭的服务来说,建议关闭该服务以达到安全目的。 对于UNIX系统订阅厂商的安全公告,与厂商技术人员确认后进行漏洞修补、补丁安装、停止服务等。 由于其他原因不能及时安装补丁的系统,考虑在网络边界、路由器、防火墙上设置严格的访问控制策略,以保证网络的动态安全。 建议网络管理员、系统管理员、安全管理员关注安全信息、安全动态及最新的严重漏洞,攻与防的循环,伴随每个主流操作系统、应用服务的生命周期。 建议采用安全体检系统定期对网络进行评估,真正做到未雨绸缪。 远程安全评估系统建议对存在不合规检查项的主机参考对应的检查点详情中提出的调整方案和标准值进行修正。
        来自:
        帮助文档
        安全体检
        用户指南
        体检后的处置建议
      • 创建Serverless集群
        配置项 描述 实例名称 填写集群的实例名称 企业项目 按需选择企业项目 计费模式 默认使用按需计费模式 Kubernetes版本 显示当前Serverless集群支持的Kubernetes版本 部署方式 支持单可用区部署、多可用区部署 可用区 按需选择可用区 API Server访问 API Server的访问需要依赖ELB实例,您可根据需要选择合适的ELB规格,系统将根据该规格创建一个私网ELB实例。同时,您也可以选择是否使用EIP暴露API Server,选择不开放时,则无法通过外网访问集群API Server 虚拟私有云 集群所使用的VPC,支持使用已有的VPC或创建虚拟私有云 所在子网 集群所使用的子网,支持使用已有的子网或创建子网 默认安全组 安全组是一种虚拟防火墙,能够控制实例的出入站流量,Serverless集群会自动生成一条默认的安全组,以确保容器之间能正常通信 启用IPv6 启用IPv6双栈将创建双栈Serverless集群 Service CIDR 设置Service CIDR。Service网段不能与VPC及VPC内已有集群使用的网段重复,并且Service地址段也不能和Pod地址段重复。集群创建成功后不能再修改该网段 自定义证书SAN 按需添加自定义的IP或域名,以实现对客户端的访问控制 集群本地域名 填写集群的本地域名 集群删除保护 设置是否启用集群删除保护,防止通过控制台或者API误删除集群 集群标签 为集群绑定标签,作为云资源的标识 集群描述 按需对集群进行描述说明 时区 集群所要使用的时区
        来自:
        帮助文档
        云容器引擎 Serverless版
        用户指南
        集群
        创建Serverless集群
      • 使用DataArts Studio前的准备
        本章节主要介绍使用DataArts Studio前的准备。 在使用DataArts Studio前,您应首先进行数据与业务调研,选择合适的数据治理模型。 然后参考本章节,预先做好以下准备工作: DataArts Studio准备工作 准备数据源 准备数据湖 DataArts Studio准备工作 如果您是第一次使用DataArts Studio,请参考用户指南中的“准备工作”章节,完成创建DataArts Studio实例、创建工作空间等一系列操作。然后找到对应的工作空间,即可开始数据开发与运营。 准备数据源 在实际业务中,源端数据源大多为云下的MySQL、PostgreSQL、HBase、Hive等类型,您需要作如下准备: 确保数据源所在的主机可以访问公网。 获取数据源的公网连接地址、数据库端口、数据库管理员用户及密码等信息。 确保防火墙规则出方向已开放数据库端口,允许数据传输到云上。 准备好数据源之后,后续您可以通过数据集成将数据源迁移到数据湖底座中,然后再通过DataArts Studio进行数据开发、治理和运营等活动。 准备数据湖 在使用DataArts Studio前,您需要根据业务场景选择符合需求的云服务作为DataArts Studio的数据湖底座,用于存储原始数据和数据开发过程中的数据,并进行后续的数据开发、治理和运营等活动。DataArts Studio平台当前支持的数据湖产品请参见DataArts Studio支持的数据源。 准备好数据湖之后,您可以通过创建数据连接将DataArts Studio与数据湖底座连接起来,然后进行下方1和2的操作。1和2的操作样例可参考快速入门中的“2:准备工作”章节。
        来自:
        帮助文档
        数据治理中心 DataArts Studio
        用户指南
        使用DataArts Studio前的准备
      • 状态码查询
        请求JSON参数 参数 类型 是否必传 名称 描述 ::: starttime int 是 开始时间戳 起始时间,时间戳(秒)。 endtime int 是 结束时间戳 结束时间,时间戳(秒)。 interval string 否 时间粒度 时间粒度,目前支持1m,5m,1h和24h,默认5m。 producttype List 否 产品类型列表 产品类型列表,不传默认名下所有产品,可多个产品类型,作为统计筛选项。支持: “001”(静态加速),“003”(下载加速),“004”(视频点播加速),“008”(CDN加速), “014”(下载加速闲时),“007”(安全加速),“005”(直播加速),“006”(全站加速),“009”(应用加速), “010”(web应用防火墙(边缘云版)),“011”(高防DDoS(边缘云版)) domain list 否 域名列表 域名,不传默认名下所有域名,可多个域名,作为统计筛选项。 province list 否 省编码列表 省编码,不传默认所有省份,可多个省编码,作为统计筛选项,点击查看省份及对应的省编码 isp list 否 运营商编码列表 运营商编码,不传默认所有运营商,可多个运营商编码,作为统计筛选项,点击查看运营商及对应的运营商编码 networklayerprotocol string 否 网络层协议 网络层协议,不传默认所有网络层协议,支持作为统计筛选项,可以为ipv4、ipv6,other。 applicationlayerprotocol string 否 应用层协议 应用层协议,不传默认所有络层协议,支持作为统计筛选项,可以为http,https,rtmp,quic,other。 groupby list 否 结果聚合维度 指标在计算结果的聚合维度,不传或为空默认按照时间粒度聚合,可多个统计维度,可以为 producttype,domain,province,isp,networklayerprotocol,applicationlayerprotocol。
        来自:
        帮助文档
        视频直播
        API参考
        API
        统计分析
        状态码查询
      • 查看主机概览
        本章节主要介绍翼MapReduce的查看主机概览操作。 总览 登录FusionInsight Manager以后,单击“主机”,在主机列表单击指定的主机名称,可以访问主机详情页面,主要包含基本信息区、磁盘状态区、角色列表区和监控图表等。 基本信息区 主机详情页面的基本信息包含该主机的各个关键信息,例如管理IP地址、业务IP地址、主机类型、机架、防火墙、CPU核数、操作系统等信息。 磁盘状态区 磁盘状态区包含了该主机所有为集群配置的磁盘分区,并显示每个磁盘分区的使用情况。 实例列表区 实例列表区显示了该主机所有安装的角色实例,并显示每个角色实例的状态,单击角色实例名称后的日志文件,可在线查看该实例对应日志文件内容。 告警和事件的历史记录 告警和事件的历史记录区显示了当前主机上报的关键告警与事件记录,系统最多可显示20条历史记录。 图表 主机详情页面的右侧展示图表区,包含该主机的各个关键监控指标报表。 用户可以单击右上角的“ > 定制”,自定义在图表区展示的监控报表。选择时间区间后,单击“ > 导出”,可以导出指定时间区间内的详细监控指标数据。 单击监控指标标题后的可以打开监控指标的解释说明。 单击主机的“图表”页签,可直接查看该主机的全量监控图表信息。
        来自:
        帮助文档
        翼MapReduce
        用户指南
        FusionInsight Manager操作指导(适用于3.x)
        主机管理
        主机管理页面
        查看主机概览
      • 使用说明类
        本小节介绍漏洞扫描售前类常见问题。 什么是漏洞扫描服务? 漏洞扫描服务是通过在公网或内网,基于漏洞数据库,通过扫描对指定的远程或者本地计算机系统的安全脆弱性检测,发现可利用漏洞的一种安全检测行为。可对公网或内网的资产进行扫描,扫描完成后出具专业扫描报告,并提供漏洞修复建议。 漏洞扫描服务有哪些功能? 多种评估类型:评估主机系统、网络和应用程序的弱点,检测系统内的恶意软件,发现Web服务器和服务的弱点。 丰富的评估能力:网络设备,包括下一代防火墙、操作系统、数据库、Web应用、虚拟和云环境等,扫描IPv4、IPv6和混合网络,可根据需求设置扫描任务运行时间和频率。 两种扫描模式:漏洞扫描器在选择扫描方式时可使用非登录扫描和登录扫描方式,登录扫描能够更深入全面的发现主机漏洞。 持续管理:扫描器可以配置为自动更新,扫描器不断更新高级威胁及零日漏洞插件。 多种报告:自定义报告以按漏洞或主机排序,创建执行摘要或比较扫描结果以突出显示更改,可提供XML、PDF、CSV和HTML类型的报告。 漏洞扫描服务有什么优势? 快速发现:能够准确、快速的发现主机存在的漏洞风险,对发现的漏洞进行分析,及时提供专业含切实可行整改建议的扫描报告。 准确详尽:详尽描述系统存在的漏洞种类、安全漏洞数量、危害级别等,描述漏洞时提供可行解决方案。 准确性强:插件扩展性强、功能强大,可以对多种安全漏洞进行漏洞发现,使用多个扫描工具交叉扫描,降低误报,提高漏洞准确性。
        来自:
        帮助文档
        漏洞扫描
        常见问题
        使用说明类
      • 创建专属云Kafka
        前提条件: 1、提前开通专属云(计算独享型),并存留足够未分配的计算资源; 2、提前开通VPC、安全组等网络侧资源; 操作步骤: 步骤一: 登录天翼云账号,切换至专属云(计算独享型)节点; 如已购买了专属云(计算独享型),在控制台的右上角节点区域,可见有独立专属云“dec”标识的节点,选择用户需要进行Kafka购买的专属云节点进入。 图 带专属云“dec”标识的节点如下: 步骤二: 进入专属云节点后,在控制台中的产品列表中选择“分布式消息服务”,进入到服务控制台,在左侧菜单栏选择“Kafka专享版”,进入Kafka专享版实例列表页面。 图 专享版Kafka订购入口 步骤三: 点击“购买Kafka实例”,进入订购页面,按提示进行相关规格选择与配置。 1)计费方式为“包年包月”; 2)可用区:客户可自行根据资源池多AZ支持情况选择可用区进行创建。 说明:专享版Kafka的实例为集群模式,支持选择1个或者3个及以上可用区。不支持选择2个可用区,选择时需要注意;该可用区选择后不支持更换。 3)实例名称及企业项目:按命名规范自定义,也可以默认系统分配的名称; 4)Kafka版本:当前支持2种版本选择,2.3.0和1.1.0,推荐时间2.3.0版本; 5)CPU架构:当前仅支持“x86计算”,保持默认值即可; 图 购买Kafka订购页 6)选择具体的队列规格类型,在规格的描述与说明中会有该队列的底层资源类型、代理数量、分区上限、消费组数量,供客户与业务系统需求匹配规格。 说明:当前订购规格后,暂不支持规格变更,请在订购时做好业务整体需求评估。 7)选择存储空间:此处有2种存储可以选择,分别是公有云的云硬盘、专属分布式存储。存储的类型均支持高IO、超高IO。 说明:1、选择云硬盘时,具体价格以公有云的云硬盘价格为准; 2、选择转属分布式存储时,需提前已购买了专属云(存储独享型),在“可用存储”右侧的“存储池”列表中进行选择。 3、根据实际需要选择存储Kafka数据的总磁盘大小。 创建实例时会进行磁盘格式化,磁盘格式化会导致实际可用磁盘为总磁盘的93%~95%。 • 基准带宽为100MB/s时,存储空间取值范围:600GB ~ 90000GB。 • 基准带宽为300MB/s时,存储空间取值范围:1200GB ~ 90000GB。 • 基准带宽为600MB/s时,存储空间取值范围:2400GB ~ 90000GB。 • 基准带宽为1200MB/s时,存储空间取值范围:4800GB ~ 90000GB 图 订购页界面 图 选择云硬盘时存储类别 图 选择专属分布式存储时,需要提前购买专属存储,并在存储池列表中选择 8)选择私有云、安全组; 虚拟私有云可以为您的Kafka专享实例构建隔离的、能自主配置和管理的虚拟网络环境。 虚拟私有云和子网在Kafka专享版实例创建完成后,不支持修改。 安全组是一组对弹性云服务器的访问规则的集合,为同一个VPC内具有相同安全保护需求并相互信任的弹性云服务器提供访问策略。 可以单击右侧的“管理安全组”,跳转到网络控制台的“安全组”页面,查看或创建安全组。 9)设置Kafka Manager的用户名、密码; Kafka Manager是开源的kafka集群管理工具,实例创建成功后,实例详情页面会展示Kafka Manager登录地址,您可登录Kafka Manager页面,查看Kafka集群的监控、代理等信息。 10)选择订购时长; 11)点击“立即购买”之前,还可进入“更多配置”也进行高级配置。 1、SASLSSL开关,开启后则对数据进行加密传输,但会对性能造成下降; 客户端连接Kafka专享版实例时,是否开启SSL认证。开启Kafka SASLSSL,则数据加密传输,安全性更高。 创建实例后,Kafka SASLSSL开关不支持修改,请慎重选择。如果创建后需要修改,需要重新创建实例。 开启Kafka SASLSSL后,您需要设置连接Kafka专享版实例的用户名和密码。 2、自动创建Topic,开关开启后,Topic将根据配置API接口自动创建。 选择开启“Kafka自动创建Topic”,表示生产或消费一个未创建的Topic时,会自动创建一个包含3个分区和3个副本的Topic。 12)点击“立即购买”,进入支付前规格确认界面。显示详细kafka 实例信息,价格。 13)确认实例信息无误且阅读并同意服务协议后,点击“去支付”进入购买支付环节,完成付款后则开启Kafka创建。 创建实例大约需要3到15分钟,此时实例的“状态”为“创建中”。 当实例的“状态”变为“运行中”时,说明实例创建成功。 如果创建实例失败,在信息栏的“创建失败任务”中查看创建失败的实例。请删除创建失败的实例,然后重新创建。如果重新创建仍然失败,请联系客服。 说明: 创建失败的实例,不会占用其他资源。
        来自:
        帮助文档
        专属云分布式消息服务Kafka
        快速入门
        创建专属云Kafka
      • SSH密码方式登录
        操作场景 本节操作介绍在Windows和Linux环境中使用SSH密码方式远程登录Linux云主机的操作步骤。 前提条件 Linux云主机状态处于“运行中”。 Linux 操作系统首次登录的用户名一般可以设置为 root 或 ecsuser,出于安全考虑,推荐您使用ecsuser,CoreOS的默认用户名为“core”。 Linux云主机所在安全组的入方向已开放22端口。 Linux云主机防火墙未开启或开启后放通22端口。 如果创建Linux云主机时登录方式设置的为密钥,请通过重置密码功能,设置Linux云主机的登录密码后执行本节操作。重置密码请参考:在控制台重置弹性云主机密码。 您所使用的SSH登录工具(例如PuTTY)已经正确配置,并且与Linux云主机具有网络连通性。如果使用处于公网中的终端登录,需要您的Linux云主机已绑定弹性IP。如果通过内网使用此方式登录,则不需要绑定弹性IP,例如VPN、云专线等内网网络连通场景。 本地使用Windows操作系统 如果本地主机为Windows操作系统,可以按照以下方式登录云主机。下面的步骤以PuTTY为例: 1. 您可通过官方途径下载PuTTY和PuTTYgen。 2. 运行PuTTY。 3. 在PuTTY的配置界面中,填写以下信息: Host Name (or IP address):输入Linux云主机的弹性IP。 Port:输入 22。 Connection Type:选择 SSH。 Saved Sessions:为任务设置一个名称,以便下次使用PuTTY时可以直接打开该任务。 4. 单击"Window",在"Translation"下的"Received data assumed to be in which character set:"选择"UTF8"。 5. 单击“Open”。如果首次登录服务器,PuTTY会显示安全警告对话框,询问是否接受服务器的安全证书。单击"是"将证书保存到本地注册表中。 6. 建立到Linux云主机的SSH连接后,根据提示输入用户名和密码登录云主机。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        云主机实例
        登录实例
        登录Linux弹性云主机
        SSH密码方式登录
      • 远程桌面连接(MSTSC方式)
        操作场景 在本节中,我们将介绍如何通过Windows操作系统中的远程桌面连接(MSTSC方式)登录到Windows弹性云主机,您可以方便地访问和管理弹性云主机的操作系统界面,以进行远程操作和配置。 前提条件 Windows云主机处于“运行中”状态。 已获得Windows云主机的用户名和密码。如果忘记密码,须重置云主机密码,请参考在控制台重置弹性云主机密码。 Windows云主机所在安全组的入方向已开放3389端口。 Windows防火墙未开启或开启后放通3389端口。 登录工具与Windows云主机具有网络连通性。如果使用处于公网中的终端登录,需要您的Windows云主机已绑定弹性IP。如果通过内网使用此方式登录,则不需要绑定弹性IP,例如VPN、云专线等内网网络连通场景。 Windows云主机已开启远程桌面协议RDP。 操作步骤 1. 在本地Windows主机的开始菜单中,点击"开始"按钮。 2. 在“搜索程序和文件”中,输入“mstsc”并点击打开远程桌面连接工具。 3. 在“远程桌面连接”的对话框中,点击“选项”。 4. 在选项中,输入待登录的云主机的弹性IP和用户名(默认为Administrator)。 5. (可选)如果需要在远程会话中使用本地主机的资源,点击“本地资源”选项卡,并根据需求进行配置。可以勾选“剪贴板”来实现从本地主机复制到云主机的操作。 6. (可选)如果需要调整远程桌面窗口的大小,可以选择“显示”选项卡并调整窗口大小。 7. 点击“确定”,根据提示输入密码,登录云主机。首次登录云主机时,需要更改密码以提高安全性。 8. (可选)注意,使用远程桌面连接(RDP)方式登录云主机后,如果需要通过RDP将本地的大文件(文件大小超过2GB)复制粘贴到远程的Windows云主机中,由于Windows系统的限制,可能导致操作失败。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        云主机实例
        登录实例
        登录Windows弹性云主机
        远程桌面连接(MSTSC方式)
      • 漏洞扫描
        漏洞扫描是否支持IPv6? 自身支持IPv4和IPv6两种网络协议的部署,也支持对IPv4和IPv6协议的目标进行扫描,包括域名类型。 漏扫扫描时是否会影响业务? 主机扫描:通过发送数据包来探测目标是否存活、开放的端口、运行的服务和版本信息等,理论上不会出现任何的影响,但是不排除由于防火墙的设置导致的服务宕机、由于目标服务对发送的报文处理导致的宕机等,一般情况下基本不会产生,实际漏扫引擎已经做了很多规避策略,但不能保证100%无影响,市面上的漏扫原理基本一样。 网站扫描:原理是模拟用户的正常HTTP请求和模拟黑客的无害攻击,一般来说是不会影响被扫描对象的业务正常运行,但是如果对方服务器的并发连接数本身就较低,那么可能会导致服务中断,需要重启中间件,漏扫引擎具备动态流控的功能,该影响的概率极低基本不会发生。 基线配置核查:原理与数据库扫描类似,主要是查询相关配置,可能会产生临时文件和删除临时文件操作,但不会影响业务。 授权扫描和非授权扫描有什么区别? 漏扫的扫描方式包括授权扫描和非授权扫描两种,也有称登录扫描和非登录扫描,实际是一个含义。 授权扫描:在对目标进行漏洞扫描的过程中,要输入帐号、密码等信息,属于“登录授权”进行的扫描。因为通过输入帐号信息登录后进行的扫描,因此扫描获得的信息更多,漏洞也将发现的更多,且误报率更低。(适用于主机扫描、数据库扫描、网站扫描、基线核查四大扫描模块) 非授权扫描:不需要目标的账户密码等授权信息即直接扫描,通过远程探测目标的信息来判断漏洞,可能会产生误报和漏洞(适用于主机扫描、网站扫描量大扫描模块)。
        来自:
        帮助文档
        云等保专区
        常见问题
        产品配置类
        漏洞扫描
      • 回源IP管理
        本文介绍在源站IP暴露的情况下,如何设置保护源站。 适用场景 场景1:如果您的源站服务器部署了防火墙,并且部署了访问控制策略,您必须在源站访问控制策略里为Aone安全与加速边缘云节点添加白名单,放行边缘云节点IP,避免由边缘安全加速平台安全与加速服务转发回源的请求被误拦截,影响网站正常访问。 场景2:为了防止攻击者获取您的源站IP直接攻击源站,您可以设置源站服务器的访问控制策略,只放行边缘云节点回源IP段的入方向流量。 前提条件 已经订购边缘安全加速平台安全与加速服务基础版及以上套餐版本,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 配置回源IP方案 1.登录边缘安全加速平台控制台。 2.在工具回源IP管理中,单击【配置回源IP方案】,完成配置后,可在控制台查看回源IP段。 注意 1、如果您首次配置,请先到通知渠道页面编辑通知方式,然后再点击【配置回源IP方案】按钮。如果您有特殊的需求,可 2、创建时每个域名的任务会单独发送一次通知;后续回源IP列表更新时,所有启用的域名任务会合并结果后发送通知。 提示:控制台的回源ip管理配置不会覆盖后台客服人员配置的任务,如果您发现收到重复的通知,可提交工单联系我们进行确认。
        来自:
        帮助文档
        边缘安全加速平台
        快速入门
        站点安全与加速
        回源IP管理
      • 改密策略
        配置Windows服务器相关参数 1 登录Windows 10服务器。 2 启动winRM服务。 搜索“组件服务”,进入“组件服务”页面。 在左侧导航树中,选择“服务(本地)”,在右侧弹框中,找到“Windows Remote Management(WSManagement)”。 右键单击“Windows Remote Management(WSManagement)”,在弹窗中单击“启动”。 3 配置winRM。 以管理员身份运行cmd,执行以下命令: winrm qc (执行两次)回显后,根据提示输入y。 执行以下命令: winrm set winrm/config/service '@{AllowUnencrypted"true"}' 执行以下命令: winrm set winrm/config/service/auth '@{Basic"true"}' 4 (如果已是管理员,可不执行该步骤)执行以下命令,添加用户到用户组。 例如,用户名为“appuser01”。 net localgroup "Remote Management Users" appuser01 /add 5 在power shell会话框中执行以下命令,添加防火墙命令。 NewNetFirewallRule DisplayName "WinRM5985" Direction Inbound LocalPort 5985 Protocol TCP Action Allow 后续管理 改密策略创建完成后,可在策略列表页面,管理已创建策略,包括管理关联资源、删除策略、启停策略、立即执行策略等。 若需补充关联资源,可单击“关联”,快速关联资源账户、账户组。 若需删除策略,可选择目标策略,单击“删除”,立即删除策略。 若需禁用策略改密,可勾选一个或多个“已启用”状态的策略,单击“禁用”,策略状态变更为“已禁用”,策略立即失效。 若需立即修改资源账户密码,可单击“立即执行”,立即执行改密任务。 查询和修改改密策略 若改密策略有变更,例如需改密方式有变化等。可查看和修改已创建的策略配置,包括修改策略基本信息、修改改密执行方式、修改改密日期、修改改密周期、修改关联资源账户或帐户组等。 修改策略配置,且策略状态为“已启用”时,策略规则才生效。
        来自:
        帮助文档
        运维安全中心(云堡垒机)
        用户指南
        系统策略
        改密策略
      • 1
      • ...
      • 72
      • 73
      • 74
      • 75
      • 76
      • ...
      • 84
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      天翼云新春焕新季

      云主机开年特惠28.8元/年,0元秒杀等你来抢!

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      出海产品促销专区

      爆款云主机低至2折,高性价比,不限新老速来抢购!

      天翼云奖励推广计划

      加入成为云推官,推荐新用户注册下单得现金奖励

      产品推荐

      GPU云主机

      镜像服务 IMS

      轻量型云主机

      弹性高性能计算 E-HPC

      天翼云CTyunOS系统

      公共算力服务

      应用托管

      一站式智算服务平台

      智算一体机

      推荐文档

      基本概念

      授权文件导入

      术语解释

      篡改告警分析

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号