爆款云主机低至25.83元/年
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 云聚517 · 好价翼起拼 NEW 爆款云主机低至25.83元/年,参与拼团享更多优惠,拼成得额外优惠券
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 聚力AI赋能 天翼云大模型专项 大模型特惠专区·Token Plan 轻享包低至9.9元起
  • 青云志云端助力计划 NEW 一站式科研助手,海外资源安全访问平台,助力青年翼展宏图,平步青云
  • 企业出海解决方案 NEW 助力您的业务扬帆出海,通达全球!
  • 天翼云信创专区 NEW “一云多芯、一云多态”,国产化软件全面适配,国产操作系统及硬件芯片支持丰富
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
Token服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V4-Flash
  • GLM-5.1
  • Qwen3.5-122B-A10B
  • DeepSeek-V3.2(旗舰版)
  • GLM-5(正式版)
智算一体机
  • 智算一体机
智能体引擎
  • 智能体引擎
智算安全专区
  • 大模型安全评测
  • 大模型安全护栏
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2026智能云生态大会
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      微隔离防火墙_相关内容
      • 应用场景
        本节介绍了分布式消息服务RabbitMQ产品常见应用场景。 行业应用 RabbitMQ在需要高效、可靠的消息传递和处理的任何行业都有广泛的应用,常见行业及其实际业务场景如下。 电子商务:RabbitMQ可用于处理订单和库存管理,处理支付通知及其它与物流相关的消息。 金融服务:RabbitMQ可以用于处理实时交易数据、通知和报价,并支持金融机构之间的异步通信。 电信:RabbitMQ可用于处理电话呼叫记录、短信和多媒体消息的分发等。 物流和供应链管理:RabbitMQ可以用于跟踪货物的位置和状态,以及协调供应链中各个环节的消息传递。 社交媒体:RabbitMQ可以用于实现实时消息推送、聊天和通知功能,以及处理用户生成内容。 游戏开发:RabbitMQ可用于处理游戏中的多人互动、玩家间的消息传递和协作。 科学和研究领域:RabbitMQ可以用于分布式计算、任务队列和数据流处理。 RabbitMQ通常用于业务的应用解耦、错峰流控与流量削峰和异步通信场景。 应用解耦 RabbitMQ可以将应用程序之间的耦合度降低,使得系统更加灵活和可扩展。以下是一些使用RabbitMQ实现应用解耦的举例: 订单和库存管理系统:假设有一个在线商店,订单系统负责接收和处理用户的订单,而库存管理系统则负责跟踪库存并更新库存状态。通过使用RabbitMQ,订单系统可以将订单信息发送到一个名为"orderqueue"的消息队列中,而库存管理系统则监听该队列,并在收到订单消息时进行库存更新。这样,订单系统和库存管理系统可以解耦,并且可以独立地进行扩展和维护。 日志处理系统:在一个大规模的分布式系统中,各个服务都会生成大量的日志信息。为了对这些日志进行集中管理和分析,可以使用RabbitMQ作为日志消息的中间代理。每个服务将其产生的日志消息发送到RabbitMQ的一个名为"logqueue"的消息队列中,然后日志处理系统从该队列中消费日志消息,并进行相应的处理和存储。这样,每个服务的日志处理可以独立进行,互不影响。 流量控制系统:在一个微服务架构中,可能会有多个服务实例同时运行,当某个服务实例过载时,传统的负载均衡器无法有效地控制流量分发。通过使用RabbitMQ,可以实现基于消息的流量控制。每个服务实例将其当前的负载情况发送到一个名为"loadqueue"的消息队列中,一个负载控制器订阅该队列,并根据各个服务实例的负载情况来动态调整流量分发。这样,流量控制仍然可以在应用层面进行解耦。
        来自:
        帮助文档
        分布式消息服务RabbitMQ
        产品简介
        应用场景
      • 云主机无监控数据如何处理
        背景信息: 当云主机异常、网络异常或Agent停止服务时,都会触发监控Agent“心跳检查失败”的问题,导致云主机无监控数据。本文将为您介绍云主机无监控数据的处理办法。 操作步骤 1. 确认云主机状态是否为运行中。只有状态为运行中的云主机,云主机监控Agent才可以正常上报心跳。您可以通过控制台或OpenAPI查询云主机状态信息。 · 云主机状态为运行中:执行下一步。 · 云主机状态非运行中:请对云主机执行开启或重启操作。 注意 若监控异常云主机为GPU(NVIDIA)云主机,需先安装相关驱动后才可查看GPU监控指标。具体查询方法如下: 登录GPU云主机并执行命令 nvidiasmi, 若无次命令返回,请参考 若有次命令返回,请参考后续步骤排查异常。 2. 确认您所在的资源池支持的监控服务版本。若您所在的资源池属于监控Agent概览中,支持安装监控Agent的地区。 · 属于支持监控Agent地区:执行下一步。 · 不属于支持监控Agent地区:请参考Agent管理进行监控Agent安装。 3. 尝试通过重新安装监控Agent来恢复其运行状态。具体操作请参见安装监控Agent。 · 重装成功:结束,云主机监控正常。 · 重装失败:执行下一步。 4. 检查云主机内安装的监控Agent是否运行正常。具体查看查询方法如下: Linux 操作系统 请登录云主机执行以下命令: systemctl status telegraf Windows操作系统 请登录云主机执行以下命令 getService ctyuntelegraf · 监控Agent状态为active或running:执行下一步。 · 监控Agent状态非active或running:请执行重启监控Agent操作,具体操作可参考如何重启监控Agent。 5. 在主机上curl监控的心跳IP地址,检查主机的网络是否正常。登录云主机后执行以下命令: curl 169.254.169.254:10063 · 网络正常:执行下一步。 · 网络异常:请检查云主机是否设置防火墙或其他服务屏蔽监控服务器地址。 6. 收集日志,并提交工单。 · Linux操作系统:/var/log/telegraf/logoferr ·Windows操作系统:C:/Program Files/ctyuntelegraf/telegraf/telegraf.log
        来自:
        帮助文档
        弹性云主机 ECS
        常见问题
        监控类
        云主机无监控数据如何处理
      • 弹性IP类
        ip route 若没有该路由,执行如下命令,添加默认路由。 ip route add default via XXXX dev eth0 说明 XXXX 表示网关IP。 4. 相同区域主机进行ping测试。 在相同区域的弹性云主机去ping 没有ping通的弹性公网 IP,如果可以正常ping通说明虚拟网络正常,请联系基础网络技术支持进行处理。 5. 使用站长工具进行ping测试。 登录站长工具网站 输入弹性IP,单击“Ping 检测”,以“122.112.197.21”为例。 如果大部分监测点能ping 通,请客户检查本地网络。 6. 在云监控中查看该弹性IP的流量监控。 进入云监控控制台查看该弹性IP的流量,排查IP的带宽是否打满。 7. 弹性云主机内部排查。 确认弹性云主机是否为多网卡,如果为多网卡且弹性IP 绑定在非主网卡上,需要在弹性云主机内部配置策略路由。 登录弹性云主机,查看网卡是否创建,且网卡是否获取私有IP 地址。如果无法通过用户设置的密码登录弹性云主机,请提交工单联系天翼云的技术支持寻求帮助。 如果网卡没有正确创建,或者网卡已经创建但没有获取私有IP地址,请提交工单联系天翼云的技术支持寻求帮助。 执行命令"top",查看弹性云主机的CPU占用率是否冲高。 如果弹性云主机的操作系统是Linux系统,执行命令"iptablessave",查看弹性云主机内部是否有安全规则所限制。 如果弹性云主机的操作系统是Windows系统,请排查弹性云主机的防火墙是否有限制。 端口不通排查。 如果弹性云主机的ping测试没有问题,但是访问特定端口不通,且端口在图中所示范围内, 由于以下端口被运营商封堵,用户需要更换服务端口。 如果不能访问弹性云主机的特定端口,需要排查安全组规则以及“网络ACL”是否对服务端口放行。 登录弹性云主机,执行以下命令,查看弹性云主机内部是否在该端口进行监听。
        来自:
        帮助文档
        弹性云主机 ECS
        常见问题
        网络配置类
        弹性IP类
      • ping不通或丢包时如何进行链路测试
        WinMTR和MTR的报告分析处理 以下图为例,对MTR报告进行分析。 1. 客户端本地网络:即图中A区域,代表本地局域网和本地网络提供商网络。 1. 如果客户端本地网络中的节点出现异常,则需要对本地网络进行相应的排查分析。 2. 如果本地网络提供商网络出现异常,则需要向当地运营商反馈问题。 2. 运营商骨干网络:即图中B区域,如果该区域出现异常,可以根据异常节点的IP查询其所属的运营商,向对应运营商进行反馈。 3. 目标服务器本地网络:即图中C区域,即目标服务器所属提供商的网络。 1. 如果丢包发生在目标服务器,则可能是目标服务器的网络配置原因,请检查目的服务器的防火墙配置。 2. 如果丢包发生在接近目标服务器的几跳,则可能是目标服务器所属提供商的网络问题。 4. 链路负载均衡:即图中的D区域,如果中间链路某些部分启用了链路负载均衡,则mtr命令只会对首尾节点进行编号和探测统计,中间节点只会显示相应的IP或域名信息。 常见的链路异常案例 1. 目标主机配置不当。 如下示例所示,数据包在第5条的目标地址出现了80%的丢包,问题可能是目标服务器网络配置原因,需检查目标服务器的访问配置。 2. ICMP限速。 如下图所示,在第6、7跳出现丢包,但后续节点均未见异常。推断是该节点ICMP限速所致。该场景对最终客户端到目标服务器的数据传输不会有影响,分析时可以忽略此种场景。 3. 环路。 如下图所示,数据包在第5跳之后出现了循环跳转,导致最终无法到达目标服务器。出现此场景是由于运营商相关节点路由配置异常所致,需联系相应节点归属运营商处理。 4. 链路中断。 如下图所示,数据包在第4跳之后就无法收到任何反馈。这通常是由于相应节点中断所致。建议结合反向链路测试做进一步确认。该场景需要联系相应节点归属运营商处理。
        来自:
        帮助文档
        弹性云主机 ECS
        故障修复
        高频故障案例
        ping不通或丢包时如何进行链路测试
      • 弹性云主机
        本文主要介绍弹性云主机支持审计的关键操作 弹性云主机(Elastic Cloud Server,以下简称ECS)是由CPU、内存、镜像、云硬盘组成的一种可随时获取、弹性可扩展的计算服务器,同时它结合VPC、虚拟防火墙、数据多副本保存等能力,为您打造一个高效、可靠、安全的计算环境,确保您的服务持久稳定运行。 通过云审计服务,您可以记录与弹性云主机相关的操作事件,便于日后的查询、审计和回溯。 表 云审计服务支持的ECS操作列表 操作名称 资源类型 事件名称 创建云主机 ecs createServer 删除云主机 ecs deleteServer 启动云主机 ecs startServer 重启云主机 ecs rebootServer 关闭云主机 ecs stopServer 添加云主机网卡 ecs addNic 删除云主机网卡 ecs deleteNic 云主机挂载磁盘 ecs attachVolume 云主机器卸载磁盘 ecs detachVolume 重装操作系统 ecs reinstallOs 切换操作系统 ecs changeOs 变更规格 ecs resizeServer 说明 表2中ECS的操作,为底层(OpenStack)服务触发;部分事件名称与表1中重复,是因为这些事件采用了异步调用的模式:操作下发会产生上表中描述的事件,而操作结果响应会产生表2中描述的事件。 表 云审计服务支持的ECS操作列表(由底层服务触发) 操作名称 资源类型 事件名称 创建云主机 server createServer 更新云主机 server updateServer 删除云主机 server deleteServer 操作云主机 server operateServer 设置元数据 server setMetadata 更新元数据/设置指定key的元数据 server updateMetadata 删除指定key的元数据 server deleteMetadata 云主机添加网卡 server createInterface 云主机卸载网卡 server detachInterface 清除指定虚拟机的密码(DB) server clearAdminPassword 云主机挂载卷 server attachVolume 云主机卸载卷 server detachVolume 更新配额 quotaSets updateQuotas 删除配额 quotaSets revertQuotasToDefaults 创建云主机组 serverGroup createServerGroup 删除云主机组 serverGroup deleteServerGroup 开启服务 computeService enableService 停止服务 computeService disableService 添加停止服务的原因 computeService logDisabledInfo 删除服务 computeService deleteService 创建规格 flavor createFlavor 删除规格 flavor deleteFlavor 添加/删除租户访问规格权限 flavor operateFlavorAccess 创建规格扩展属性 flavor createExtraSpecs 更新规格指定扩展属性 flavor updateExtraSpec 删除规格指定扩展属性 flavor deleteExtraSpec 创建keypair keypair createKeypair 删除keypair keypair deleteKeypair 创建主机组 hostAggregates createAggregate 更新主机组 hostAggregates updateAggregate 删除主机组 hostAggregates deleteAggregate 向主机组添加主机/从主机组移除主机/设置主机组元数据 hostAggregates operateAggregate
        来自:
      • 产品功能
        功能类别 功能描述 模型适配前机器环境检查确认 硬件环境检查:服务器、存储、网络等硬件型号及环境检查。 软件环境检查(系统软件):操作系统、HDK固件驱动、CANN版本、镜像等版本检查。 软件环境检查(模型训推软件):训练推理框架、Python、运行库等版本检查。 NPU健康状态检查:NPU卡数、型号、显存容量及运行状态检查。 网络检查(功能):网络连通性检查,设备防火墙检查。 网络检查(性能):P2P、D2H、H2D、D2H带宽检查。 HCCL功能性能检查:单多机HCCL allreduce、allgather带宽检查。 Aicore、HBM压测:Aicore、HBM压测。 HPFS存储检查:HPFS存储空间,挂载路径检查。 镜像及容器检查:docker镜像及容器启动功能检查。 模型训练集群验证:验证集群环境下开源模型单多机训练功能性能,包括loss,TPS及MFU指标。 模型适配 适配模型GPU基准验证:待适配模型在GPU环境下的基准验证,收集loss曲线,计算MFU、TPS等模型指标,计算模型训练效果的算法性能指标(如准确率、召回率、PPL、Rouge等)。 模型NPU适配度验证评估:评估待适配模型是否有不支持算子,评估该模型训练框架、依赖库的软件版本范围和约束。 模型算子开发:待适配模型算子开发及算子优化。 模型预训练适配(预训练)。 模型微调训练适配(全量微调)。 模型微调训练适配(lora微调)。 模型在线推理适配:适配模型在线推理代码、模板开发及验证。 模型极致调优:从训练框架、数据前后处理,算子亲和性等方面提升模型的MFU、TPS、训练精度等关键指标。 训练平台侧功能支持:训练平台侧运行脚本、log日志功能支持。 模型适配交付物提供:提供模型适配的开发代码、镜像、模型及技术文档。 客户交付过程中故障排查以及技术支持 基础环境运行故障定位、问题排查及支撑解决。 训练框架运行故障定位、问题排查及支撑解决。 模型训练中断问题定位、排查及支撑解决。 模型训练精度问题及支撑解决。 模型训练效率问题及支撑解决。 模型在线推理问题及支撑解决。 训练数据处理问题及支撑解决。 平台侧训练问题及支撑解决。 模型训练性能极致调优服务支撑:模型训练效率如MFU、TPS等指标的深度分析及极致优化。 模型训练算法效果服务支撑。 模型运行版本、训练配置差异化验证服务支撑。
        来自:
        帮助文档
        模型适配专家服务
        产品介绍
        产品功能
      • 计费模式
        产品规格、计费单位、价格及应用场景说明,帮助您快速了解产品总体计费模式。 本产品按照服务的类型、人员数、服务周期及服务资产数进行收费。 注意 购买基础版、企业版前,应至少已订购主机安全、WAF、云防火墙安全产品。 服务项 细分项 资产数 单位 价格 应用场景 备注 基础版 基础版接入服务 元/年 40800 基础费用,包含服务接入、资源配置等 基础版 基础版资产 1 元/台/年 720 单个资产托管费用 企业版 托管基础服务 元/年 60000 基础费用,包含服务接入、资源配置等 企业版包含托管资产的应急响应服务,新购一年赠送一次资产威胁分析服务。 企业版 托管资产 1 元/台/年 1800 单个资产托管费用 企业版包含托管资产的应急响应服务,新购一年赠送一次资产威胁分析服务。 护航版 前期评估 150 元/天 10000 对资产、网络、应用进行重保前的整体安全评估,协助用户完成安全加固 最低5天 护航版 重保服务 150 元/天 12000 提供724小时不间断人工重保服务,持续进行安全监控及应急响应 护航版 防护资产扩展包 50 元/天/个 8000 扩展重保服务监控资产数量 每新增1个资产扩展包,安全检查最低天数增加1天 护航版 蓝军攻击服务(3人5天) 元/次 450000 提供3人5天的蓝军攻击服务,提供攻击报告 应急响应服务 应急响应服务 120 元/次 35000 提供远程应急响应服务,受影响范围为120个资产 应急响应服务 应急响应服务 21100 元/次 36000 提供远程应急响应服务,受影响范围为21100个资产 应急响应服务 应急响应服务 101200 元/次 39600 提供远程应急响应服务,受影响范围为101200个资产 应急响应服务 应急响应服务 201500 元/次 52000 提供远程应急响应服务,受影响范围为201500个资产 安全评估 安全评估服务 元/次 30000 对云上资产、应用、网络进行整体安全评估,提供评估报告,提供加固建议 全流量分析服务 元/月 3500 单个规格支持网络层吞吐量500Mbps,应用层吞吐量≤250Mbps,可按需叠加。 全流量分析服务 元/年 35000 单个规格支持网络层吞吐量500Mbps,应用层吞吐量≤250Mbps,可按需叠加。
        来自:
        帮助文档
        托管检测与响应服务(原生版)
        计费说明
        计费模式
      • SSH密钥方式登录
        操作场景 本节操作介绍在Windows和Linux环境中使用SSH密钥对方式远程登录Linux云主机的操作步骤。 使用SSH密钥对登录,无需输入密码。该方式可以提供更高的安全性和便利性。 前提条件 Linux云主机状态处于“运行中”。 Linux 操作系统首次登录的用户名一般可以设置为 root 或 ecsuser,出于安全考虑,推荐您使用ecsuser,CoreOS的默认用户名为“core”。 您已经获得用于创建Linux云主机时所使用的密钥对文件,该文件为私钥。 Linux云主机所在安全组的入方向已开放22端口。 Linux云主机防火墙未开启或开启后放通22端口。 您所使用的SSH登录工具(例如PuTTY)已经正确配置,并且与Linux云主机具有网络连通性。如果使用处于公网中的终端登录,需要您的Linux云主机已绑定弹性IP。如果通过内网使用此方式登录,则不需要绑定弹性IP,例如VPN、云专线等内网网络连通场景。 说明 出于安全考虑,通常会修改Linux远程登录端口。如果您需要修改默认登录端口,请参考 本地使用Windows操作系统 在本地使用Windows操作系统登录Linux云主机,您可以按照以下方式使用PuTTY进行登录。 方式一:使用PuTTY登录 我们以PuTTY为例介绍如何登录Linux云主机。在使用PuTTY登录Linux云主机之前,需要将私钥文件转换为.ppk格式。 1. 检查私钥文件是否已经是.ppk格式。 如果是.ppk格式,请执行步骤7。 如果不是.ppk格式,请执行步骤2。 2. 您可通过官方途径下载PuTTY和PuTTYgen。 说明 PuTTYgen是密钥生成器,用于创建密钥对并生成一对公钥和私钥供PuTTY使用。 3. 运行PuTTYgen。 4. 在“Actions”区域,单击“Load”, 导入您在创建Linux云主机时保存的私钥文件。请注意,在导入时确保选择了"All files (.)"格式。 5. 单击“Save private key”。 6. 将转换后的私钥保存到本地,例如:kp101.ppk。 7. 双击“PUTTY.EXE”,打开“PuTTY Configuration”。 8. 在"Session"中,输入Linux云主机的弹性IP地址到"Host Name (or IP address)"输入框中。 9. 在"Connection”>“Data"中,输入镜像的用户名到"Autologin username"处。 10. 在"Connection > SSH > Auth"中的"Private key file for authentication"配置项下,单击"Browse",选择转换后的密钥文件。 11. 单击“Open”,登录Linux云主机。
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        云主机实例
        登录实例
        登录Linux弹性云主机
        SSH密钥方式登录
      • 功能特性
        审计分析 对实时动态分析的日志进行归并处理和监测,可及时发现高危安全事件,如用户违规行为、数据泄露、攻击利用和主机通信异常。 关联分析策略是系统中的核心功能之一,主要关注各类日志之间的逻辑关联关系。它不仅支持以预定义规则进行事件关联,还能基于状态、时序和归并等方式发现关联。 系统可审计以下不同类型日志或事件(需结合相关设备,如防火墙和IPS等):网络攻击、有害代码、漏洞、用户访问存取、系统运行、设备故障、配置状态、网络连接和数据库操作等。 关联事件的结果将在关联事件中显示,如果符合关联策略,将以告警形式在实时监控模块呈现给用户。用户可以对告警进行处理,以确保及时应对潜在的安全问题。 数据展示 提供可视化的总体概览,通过仪表板可以直观地展示日志数据的统计和分析结果,帮助用户快速了解系统的运行状态和问题。用户可以自定义展示安全事件以及各类审计分析信息,提供实时的审计分析可视化界面。 全局监视仪表板,可展示不同设备类型、不同安全区域的实时日志流曲线、统计图,以及网络整体运行态势、待处理告警信息等。 风险报表 用户可以根据自己的需求,自由选择需要包含在报表中的指标和数据,以便更好地满足特定的业务需求。系统还提供了对预置报表模板的选择和预览功能。用户可以浏览系统中已经存在的报表模板,并选择其中的一个进行生产。这有助于用户快速生成符合自己需求的报表,节省了手动设计和生成报表的时间和工作量。 在报表中,系统以柱状图、曲线图和饼状图的方式统计安全报警和原始日志情况。这种可视化的报表展示方式使得数据更加直观易懂,用户可以更轻松地分析和理解报表中的信息。报表格式方面,系统支持PDF、Word等文件格式的导出。用户可以根据需要选择合适的文件格式,以便将报表分享给其他人或保存到本地进行进一步分析。 此外,系统还支持周期性生成报表并通过邮件推送给用户。用户可以设置报表的生成周期,例如每天、每周或每月定期生成报表,并通过电子邮件将其发送给用户。这样,用户可以及时获得最新的安全报警和日志信息,以便及时采取相应的措施。
        来自:
        帮助文档
        日志审计(原生版)
        产品介绍
        功能特性
      • 创建VPN网关
        参数 说明 取值样例 计费模式 按需计费:后付费方式,VPN网关和VPN连接组按使用时长收取费用,计费周期为1小时。 按需计费 区域 选择靠近您所在地域的区域可以降低网络时延,从而提高访问速度。 不同区域的资源之间网络不互通。 请根据实际需要进行选择 名称 VPN网关的名称,只能由中文、英文字母、数字、下划线、中划线、点组成。 vpngw001 网络类型 公网:VPN网关通过公网建立VPN连接。 私网:VPN网关通过私网建立VPN连接。 公网 协议类型 支持“IPv4”和“IPv6”两种类型。 IPv6 关联模式 虚拟私有云 通过VPC向对端网关或本端子网内服务器发送通信消息。 企业路由器 通过ER向对端网关或ER下所有VPC所在子网发送通信消息。 说明 该场景下需要关注企业路由器的路由表条数规格限制。如果对端网关和VPN网关发送的路由条数超过企业路由器的规格,则企业路由器将无法学习到超出部分的路由信息,最终导致VPN网关和对端网关之间的流量不通。 虚拟私有云 虚拟私有云 选择虚拟私有云VPC信息。 vpc001(192.168.0.0/16) 企业路由器 仅“关联模式”采用“企业路由器”时需要配置。 选择企业路由器ER信息。 er001 互联子网 用于VPN网关和VPC通信,请确保选择的互联子网存在4个及以上可分配的IP地址。 192.168.66.0/24 本端子网 VPC与对端网关对应数据中心互通的子网。 选择子网选择本 VPC子网信息。 输入网段 可以输入本VPC下的子网信息;也可以输入与本VPC建立了对等网络的VPC子网信息。 192.168.1.0/24,192.168.2.0/24 BGP ASN VPN网关会根据输入值创建相应的ASN,VPN网关和对端网关的BGP ASN需要不同。 64512 可用区 可用区是指在同一地域内,电力和网络互相独立的物理区域。在同一VPC网络内可用区与可用区之间内网互通,可用区之间能做到物理隔离。 当存在两个及以上可用区时,必须选择两个可用区。 部署在两个可用区的VPN网关具备更高的可用性。建议您根据VPC内资源所在的可用区选择网关的可用区。 当仅存在一个可用区时,可选择此可用区创建VPN网关。 可用区1、可用区2 VPN连接组数 VPN网关默认提供10个免费的VPN连接组。 如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个VPN连接组,即VPN网关的两个EIP分别配置一条VPN连接和用户侧出口网关通信。 如果用户侧数据中心有两个公网出口网关,所有服务器(或用户主机)通过两个网关连接至Internet:这种情况需要配置两个VPN连接组,即VPN网关的两个EIP分别配置一条VPN连接和两个用户侧出口网关通信。 10 HA模式 双活:主EIP和主EIP2均与对端网关建立VPN连接,但只有一条VPN连接进行数据交互。当其中一条VPN连接发生故障时,数据交互切换至另一条VPN连接。 主备:主EIP与备EIP均与对端网关建立VPN连接,默认情况下流量仅通过主链路进行传输。如果主链路故障,流量自动切换至备链路进行传输;主链路恢复正常后,流量回切至主链路进行传输。 双活 主EIP 用于VPN网关和对端网关进行网络连接。 现在创建:创建新EIP。 使用已有:使用已有EIP。 现在创建 带宽大小 EIP对应带宽大小,单位:Mbit/s。 所有使用该EIP创建的VPN连接均会分摊占用该EIP的带宽大小,所有VPN连接的带宽总和不能超过该EIP的带宽大小。当网络流量超过EIP的带宽大小时,有可能造成网络拥塞导致VPN连接中断,请提前做好带宽规划。 支持在云监控中配置告警规则对带宽进行监控。支持用户在允许的带宽范围内自定义带宽大小。 10 Mbit/s 带宽名称 EIP对应带宽对象的名称。 Vpngwbandwidth1 主EIP2 一个VPN网关需要绑定一组弹性公网IP(即主EIP、主EIP2),每个公网IP可以独立规划带宽。 现在创建 备EIP 一个VPN网关需要绑定一组弹性公网IP(即主/备EIP),每个公网IP可以独立规划带宽。 说明 VPN网关“计费模式”为“按需计费”场景下,若备EIP为按流量计费,强烈建议用户在云监控中配置告警规则对备EIP进行监控,避免因VPN连接故障、主链路切换至备链路导致的流量费用超支问题。 如何在云监控中对EIP配置告警规则,请参见《弹性IP用户指南》。 现在创建 公网带宽 按需计费支持两种计费方式:按带宽计费/按流量计费。 按带宽计费:指定带宽上限,按使用时间计费,与使用的流量无关。 按流量计费:指定带宽上限,按实际使用的出云流量计费,与使用时间无关。 按流量计费 带宽大小 EIP对应带宽大小,单位Mbit/s。 所有使用该EIP创建的VPN连接均会分摊占用该EIP的带宽大小,所有VPN连接的带宽总和不能超过该EIP的带宽大小。当网络流量超过EIP的带宽大小时,有可能造成网络拥塞导致VPN连接中断,请提前做好带宽规划。 支持在云监控中配置告警规则对带宽进行监控。支持用户在允许的带宽范围内自定义带宽大小。 10 Mbit/s 带宽名称 EIP对应带宽对象的名称。 Vpngwbandwidth2 企业项目 创建VPN时,可以将VPN加入已启用的企业项目。 企业项目管理提供了一种按企业项目管理云资源的方式,帮助您实现以企业项目为基本单元的资源及人员的统一管理,默认项目为default。 关于创建和管理企业项目的详情,请参见《企业项目管理用户指南》。 default 高级配置 仅“网络类型”为“私网”、“关联模式”采用“虚拟私有云”时需要配置。 选择:适用于同租户场景,选择本租户下接入虚拟私有云、接入子网、接入IP。 输入:适用于跨租户场景,填写接入项目、接入账号、接入虚拟私有云和接入子网。 选择 接入虚拟私有云 仅“关联模式”为“虚拟私有云”、“网络类型”为“私网”时需要配置。 当VPN网关的南北向需要连接不同的虚拟私有云时,设置北向的虚拟私有云为该接入虚拟私有云。 VPN网关关联的虚拟私有云为南向业务虚拟私有云。 选择“与网关关联的虚拟私有云一致” 接入子网 缺省情况下,VPN网关从关联的虚拟私有云的互联子网接入。当VPN网关需要从指定子网接入时设置。 选择“与互联子网一致”
        来自:
        帮助文档
        VPN连接
        用户指南
        企业版VPN网关管理
        创建VPN网关
      • 对接云日志管理服务
        本章节为您介绍如何对接天翼云云日志管理服务 Web应用防火墙(原生版)已对接云日志服务,目前需手动配置开启,需提交工单申请。 约束限制 云日志服务中对应的存储容量若已满,WAF不会删除旧日志,需要您手动及时扩容,否则无法存入新的日志。 使用过程中,请不要删除对应,若删除会导致推送至云日志服务的日志丢失,且无法找回。 目前仅支持转存至华东1资源池的云日志服务。 开启步骤 1.在天翼云官网购买云日志服务。 2.在管理控制台提交工单,联系天翼云技术支持为您手动对接云日志服务,请参照下表中的内容提前准备相关信息。 参数 字段说明 用户id 用户唯一身份标识,可在统一身份认证控制台查看。 AK/SK 访问云资源时的身份凭证,如何获取请参考:如何获取AK/SK? 日志项目(可选) 在云日志服务中创建的日志项目,可参考:管理日志项目。 不可选择默认项目:wafproject。 日志项目ID(可选) 提供日志项目对应的日志项目ID,可在云日志服务控制台查看。 日志单元(可选) 在云日志服务中创建的日志单元,可参考:管理日志单元。 不可选择默认单元:wafattackunit 日志单元ID(可选) 提供日志单元对应的日志单元ID,可在云日志服务控制台查看。 上传域名(可选) 提供需要上传日志至云日志服务的域名,若不提供则上传对应用户下的所有防护域名。 攻击类型(可选) 提供需要上传的防护事件类型,若不提供默认上传所有防护事件类型。 防护事件目前可选择:核心Web攻击事件、CC攻击事件、智能BOT事件、IP/地域黑名单、攻击惩罚。 3.待处理完成后,即可在云日志服务控制台查看日志信息,下表为日志字段说明。 规则类型 Code Name 对应产品模块 系统规则 sysrule Web 基础防护模块 CC 规则 ccrule CC 防护模块 BOT 规则 botrule BOT 防护模块 精准防护规则 userdefinedrule 精准防护模块 IP 规则 iprule IP 防护模块 地域规则 georule 地域防护模块 规则白名单 sysrulewhitelist Web 基础防护模块系统规则白名单 响应信息检测规则 responserule 响应信息检测与脱敏模块 QPS超限规则 qpsexceeded 访问控制模块 带宽超限规则 bandwidthexceeded 访问控制模块 Cookie 防篡改 cookietamperproof Cookie 防篡改模块 隐私屏蔽 privacymask 隐私屏蔽模块 防护白名单规则 protectionwhite 防护白名单 攻击惩罚规则 attackpenalty 攻击惩罚 增强BOT规则 enhancebotrule BOT防护模块 全局IP黑白名单规则 globaliprule 全局IP黑白名单模块 全局防护白名单规则 globalprotectionwhite 全局防护白名单模块 全局精准防护规则 globaluserdefinedrule 全局精准防护模块
        来自:
        帮助文档
        Web应用防火墙(原生版)
        用户指南
        对接云日志管理服务
      • 配置防敏感信息泄露规则
        本节介绍如何配置敏感信息泄露规则。 您可以添加两种类型的防敏感信息泄露规则: 敏感信息过滤。配置后可对返回页面中包含的敏感信息做屏蔽处理,防止用户的敏感信息(例如:身份证号、电话号码、电子邮箱等)泄露。 响应码拦截。配置后可拦截指定的HTTP响应码页面。 前提条件 已添加防护网站。 约束条件 添加或修改防护规则后,规则生效需要几分钟。规则生效后,您可以在“防护事件”页面查看防护效果。 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域或项目。 步骤3 单击页面左上方的,选择“安全 > Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“防护策略”,进入“防护策略”页面。 步骤5 单击目标策略名称,进入目标策略的防护配置页面。 步骤6 在“防敏感信息泄露”的配置框中,用户可根据自己的需要更改“状态”,单击“自定义防敏感信息泄露规则”,进入“防敏感信息泄露”规则配置页面。 步骤7 在“防敏感信息泄露”规则配置页面左上角,单击“添加规则”。 步骤8 在弹出的对话框,添加防敏感信息泄露规则。 “防敏感信息泄露”规则既能防止用户的敏感信息(例如:身份证号、电话号码、电子邮箱等)泄露,也能够拦截指定的HTTP响应码页面。 敏感信息过滤:针对网站页面中可能存在的电话号码和身份证等敏感信息,配置相应的规则对其进行屏蔽处理。例如,您可以通过设置以下防护规则,屏蔽身份证号、电话号码和电子邮箱敏感信息。 响应码拦截:针对特定的HTTP请求状态码,可配置规则将其拦截,避免服务器敏感信息泄露。例如,您可以通过设置以下防护规则,拦截HTTP 404、502、503状态码。 参数说明: 参数名称 参数说明 取值样例 ::: 路径 需要过滤敏感信息(例如:身份证号、电话号码、电子邮箱等)或者拦截响应码的URL不包含域名的路径。 前缀匹配:填写的路径前缀与需要防护的路径相同即可。 如果防护路径为“/admin”,该规则填写为“/admin”,该规则生效。 精准匹配:需要防护的路径需要与此处填写的路径完全相等。 如果防护路径为“/admin”,该规则必须填写为“/admin”。 说明 该路径不支持正则,仅支持前缀匹配和精准匹配的逻辑。 路径里不能含有多条斜线的配置,如“///admin”,访问时,引擎会将“///”转为“/”。 /admin 类型 敏感信息过滤:防止用户的敏感信息(例如:身份证号、电话号码、电子邮箱等)泄露。 响应码拦截:拦截指定的HTTP响应码页面。 敏感信息过滤 内容 防护“类型”对应的防护内容,支持多选。 身份证号码 规则描述 可选参数,设置该规则的备注信息。 步骤9 单击“确认”,添加的防敏感信息泄露规则展示在防敏感信息泄露规则列表中。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        配置防护策略
        配置防敏感信息泄露规则
      • 查看基本信息
        本节介绍如何查看WAF基本信息。 前提条件 已成功添加防护网站。 操作步骤 步骤1 登录管理控制台。 步骤2 单击管理控制台右上角的,选择区域或项目。 步骤3 单击页面左上方的,选择“安全 > Web应用防火墙(独享版)”。 步骤4 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。 步骤5 查看防护网站信息,参数说明如表所示。 工作模式切换:在“工作模式”列,单击“切换”,选择想要切换的工作模式。 检查网站接入状态:在“接入状态”列,可单击,刷新域名接入状态。 最近三天防护监控:在“最近三天防护监控”列,单击“查看”,查看具体的防护日志。 删除防护域名:在“操作”列,单击“删除”,可删除目标防护域名。 参数名称 参数说明 域名 防护的域名或IP。 部署模式 防护网站的部署模式,仅支持“独享模式”。 源站IP/端口 客户端访问的网站服务器的公网IP地址和WAF转发客户端请求到服务器的业务端口。 证书 绑定该域名的证书,单击证书名称,可跳转到“证书管理”页面。 近3天威胁 该域名3天内的防护情况。 工作模式 防护模式。点击切换,可选择以下两种防护模式: “开启防护”:开启状态。 “暂停防护”:关闭状态。如果大量的正常业务被拦截,比如大量返回418返回码,可以将“工作模式”切换为“暂停防护”。该模式下,WAF对所有的流量请求只转发不检测。该模式存在风险,建议您优先选择全局白名单(原误报屏蔽)规则处理正常业务拦截问题。 防护策略 显示通过WAF配置的防护策略总数。单击数字可跳转到规则配置页面。 域名接入进度 网站接入WAF未完成的步骤或者接入状态。 创建时间 该域名添加到WAF的时间。 步骤6 在目标网站所在行的“防护网站”列中,单击目标网站,进入网站基本信息页面。 步骤7 查看防护域名的信息,如图所示。 当客户端协议选择HTTPS时,若需要更新证书,单击编辑按钮,在弹出的对话框中,上传新证书或者选择已有证书。关于证书更新的详细内容请参见:更新证书。 当客户端协议选择HTTPS时,若需要更新访问源站的TLS版本和TLS的加密套件,单击编辑按钮,在弹出的对话框中,重新选择TLS版本和TLS的加密套件。关于配置TLS的详细内容请参见:配置TLS最低版本和加密套件。 若需要修改“是否已使用代理”,可以单击编辑按钮,在弹出的对话框中,重新配置是否需要使用代理,如果需要使用代理,设置成“是”。 “告警页面”默认为“系统默认”的页面,您也可以单击编辑按钮,在弹出的对话框中,配置“自定义”或者“重定向”页面。 如果您需要针对域名的每个请求设置超时时间,开启“超时配置”并单击编辑按钮,设置“连接超时”、“读超时”、“写超时”的时间。开启后不支持关闭。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        网站设置
        基本信息维护
        查看基本信息
      • 创建虚拟私有云和子网
        本文帮助您快速熟悉虚拟私有云VPC的创建方式。 操作场景 虚拟私有云VPC是您在云上的私有网络,为云主机、云容器、云数据库等云上资源构建隔离、私密的虚拟网络环境。 您可以参考以下操作,自主选择IP网段来创建VPC,同时至少需要创建一个子网。创建VPC时,系统会为您生成一个默认路由表,默认路由表可以确保VPC内多个子网之间网络互通。 操作步骤 1. 进入创建虚拟私有云页面。 2. 在创建虚拟私有云页面,根据页面提示配置VPC和子网的参数。 3. 参数设置完成后,单击“立即创建”。返回VPC列表,可以查看新创建的VPC。 表 虚拟私有云参数说明 参数 说明 取值样例 区域 不同区域的云服务产品之间内网互不相通,请就近选择靠近您业务的区域,可减少网络时延,提高访问速度。 广州4 名称 输入VPC的名称。要求如下: 长度范围为164位。 名称由中文、英文字母、数字、下划线()、点(.)组成。 vpctest IPv4网段 设置VPC的IPv4网段范围,VPC网段的选择需要考虑以下两点: IP地址数量:要为业务预留足够的IP地址,防止业务扩展给网络带来冲击。 IP地址网段:当前VPC与其他VPC、云下数据中心连通时,要避免网络两端的IP地址冲突,否则无法正常通信。 建议您使用RFC 1918中指定的私有IPv4地址范围,作为VPC的网段,具体如下: 10.0.0.0/824:IP地址范围为10.0.0.010.255.255.255,掩码范围824。 172.16.0.0/1224:IP地址范围为172.16.0.0172.31.255.255,掩码范围为1224。 192.168.0.0/1624:IP地址范围为192.168.0.0192.168.255.255,掩码范围为1624。 除上述地址外,若您必须使用非RFC 1918指定的私有IPv4地址范围,则必须排除以下系统预留地址和公网保留地址: 系统预留地址:100.64.0.0/10、214.0.0.0/7、198.18.0.0/15、169.254.0.0/16。 公网保留地址:0.0.0.0/8、127.0.0.0/8、240.0.0.0/4、255.255.255.255/32。 10.0.0.0/8 企业项目 创建VPC时,可以将VPC加入已启用的企业项目。 企业项目管理提供了一种按企业项目管理云资源的方式,帮助您实现以企业项目为基本单元的资源及人员的统一管理,默认项目为default。 default 高级配置 标签 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 您可以在创建VPC的时候为VPC绑定标签,标签用于标识云资源,可通过标签实现对云资源的分类和搜索。 键:vpckey1 值:vpc01 高级配置 描述 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 您可以根据需要在文本框中输入对该VPC的描述信息。描述信息内容不能超过255个字符,且不能包含“ ”。 表 子网参数说明 参数 说明 取值样例 子网名称 输入子网的名称。要求如下: 长度范围为164位。 名称由中文、英文字母、数字、下划线()、点(.)组成。 subnet01 子网IPv4网段 设置子网的IPv4网段范围,子网是VPC内的IP地址块,可以将VPC的网段分成若干块。 192.168.0.0/24 子网IPv6网段 开启IPv6功能后,将自动为子网分配IPv6网段,暂不支持自定义设置IPv6网段。该功能一旦开启,将不能关闭。 关联路由表 路由表由一系列路由规则组成,用于控制VPC内出入子网的流量走向。创建VPC时会创建一个默认路由表,子网自动关联至默认路由表。默认路由表可以确保VPC内子网之间网络互通。 如果默认路由表无法满足使用需求,VPC创建完成后,您还可以创建自定义路由表,并将子网关联至自定义路由表,此时子网入流量仍然依据默认路由表,出流量会依据自定义路由表。 高级配置 网关 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 子网的网关,如果没有特殊需求,建议保持系统默认设置。 192.168.0.1 高级配置 DNS服务器地址 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 此处默认填写天翼云的DNS服务器地址,可实现云主机在VPC内直接通过内网域名互相访问。同时,还支持不经公网,直接通过内网DNS访问云上服务。 若您由于业务原因需要指定其他DNS服务器地址,您可以修改默认的DNS服务器地址。如果您删除默认的DNS服务器地址,可能会导致您无法访问云上其他服务,请谨慎操作。 您也可以通过“DNS服务器地址”右侧的“重置”将DNS服务器地址恢复为默认值。 DNS服务器地址最多支持2个IP,请以英文逗号隔开。 100.125.x.x 高级配置 域名 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 此处填写DNS域名后缀,支持填写多个域名,不同的域名之间以空格分隔,单个域名长度不超过63个字符,并且域名总长度不超过254个字符。 访问某个域名时,只需要输入域名前缀,子网内的云主机会自动匹配设置的域名后缀。 域名设置完成后,子网内新创建的云主机会自动同步该配置。 子网内的存量云主机,需要更新DHCP配置使域名生效,您可以重启云主机、重启DHCP Client服务或者重启网络服务。 test.com 高级配置 IPv4 DHCP租约时间 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 您可以设置IPv4地址的DHCP租约时间。 DHCP租约时间是指DHCP服务器自动分配给客户端的IP地址的使用期限。超过租约时间,IP地址将被收回,需要重新分配。 期限租约:设置DHCP租约期限,单位为天或者小时。 无限租约:设置DHCP不过期。 DHCP租约时间修改后,对于子网内的实例(比如ECS)来说,当实例下一次续租时,新的租约时间将会生效。实例续租分为自动更新租约和手动更新租约两种,续租不会改变实例当前的IP地址。如果需要DHCP租约立即生效,请在实例中手动更新租约或者重启实例。 高级配置 NTP服务器地址 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 如果您需要为当前子网新增NTP服务器地址,则需要填写该地址。此处填写的地址不会影响默认NTP服务器地址。 新增或修改原有子网的NTP服务器地址后,需要子网内的ECS重新获取一次DHCP租约,或者重启ECS,才能生效。 清空NTP服务器地址时,需要子网内的ECS重新获取一次DHCP租约,重启ECS无法生效。 192.168.2.1 高级配置 标签 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 您可以在创建子网的时候为子网绑定标签,标签用于标识云资源,可通过标签实现对云资源的分类和搜索。 键:subnetkey1 值:subnet01 高级配置 描述 单击“展开”按钮,展开折叠的高级配置区域,可以设置该参数。 您可以根据需要在文本框中输入对该子网的描述信息。 描述信息内容不能超过255个字符,且不能包含“ ”。
        来自:
        帮助文档
        虚拟私有云 VPC
        用户指南
        虚拟私有云和子网
        虚拟私有云
        创建虚拟私有云和子网
      • 调用链
        本文主要介绍调用链 在企业微服务之间调用复杂的场景下,APM Agent会抽样一些请求,拦截对应请求及后续一系列的调用信息。比如在A调用B然后调用C的场景,请求进入A后,APM系统会采用智能采样算法,决定是否对请求进行调用链跟踪。 智能采样算法 APM系统会采用智能采样算法,决定是否对请求进行调用链跟踪。 如果决定要跟踪,那么就会生成一个TraceID,拦截A下面的一些重要方法(一般具有树结构父子关系)的详细信息(称为event),同时APM会将TraceID透传到B,B也会拦截下面的重要方法,同时透传TraceID到C,C也跟B和A类似。每个节点分别上报event信息,通过TraceID形成关联,这样通过TraceID就可以查看整个请求的调用详情。 如果决定不跟踪,那么就不会生成TraceID,B服务由于没有收到TraceID,自身也会产生跟A服务一样的算法,决定是否要进行调用链跟踪。 数据上报后,APM系统除了会存储所有event详情,同时会将每个服务的根event(称为span)信息额外存储起来,用于后续调用链搜索。用户一般是先搜索到span信息,然后根据span信息上附带的TraceID获取到总体调用链详情。 调用链采样策略系统默认是智能采样,url分为错误url、慢url(默认800ms、用户自定义配置)、正常url三种url,每种url调用链数据的采样率单独计算。APM的统计数据是一分钟采集上报一次,第一个采集周期所有url调用链数据都按正常url采样。第二个采集周期时,根据上一个采集周期的统计数据,将url分类为错误url、慢url、正常url三种url。 错误url的采样率:cpu小于30%每分钟采集100条,cpu大于或等于30%小于60%每分钟采集50条,cpu大于或等于60%每分钟采集10条,每条url至少采集2条。 慢url的采样率:cpu小于30%每分钟采集100条,cpu大于或等于30%小于60%每分钟采集50条,cpu大于或等于60%每分钟采集10条,每条url至少采集2条。 正常url的采样率:cpu小于30%每分钟采集20条,cpu大于或等于30%小于60%每分钟采集10条,cpu大于或等于60%每分钟采集5条,每条url至少采集1条。 上述调用链算法优点是,一旦决定产生调用链信息,那么链路是完整的,帮用户做正确决策。对于大量调用的url,可能会采集不到异常请求,可以通过异常监控的指标采集等其他方式来定位系统中的异常。
        来自:
        帮助文档
        应用性能管理
        用户指南
        调用链
      • 产品概述
        本文主要介绍产品概述 应用运维遇到挑战 在云时代微服务架构下应用日益丰富,纷杂的应用异常问题接踵而来。应用运维面临巨大挑战: 分布式应用关系错综复杂,应用性能问题分析定位困难,应用运维面临如何保障应用正常、快速完成问题定位、迅速找到性能瓶颈的挑战。 应用体验差导致用户流失。运维人员如果无法实时感知并追踪体验差的业务,不能及时诊断应用异常,将严重影响用户体验。 业务系统的应用多、分布广,跨系统、跨区域、跨应用的调用频繁,如何降低应用的管理和运维成本,提升应用运维的效率是迫切需要解决的问题。 APM帮您解决 应用性能管理服务(Application Performance Management,简称APM)帮助运维人员快速发现应用的性能瓶颈,以及故障根源的快速定位,为用户体验保驾护航。 您无需修改代码,只需为应用安装一个APM Agent,就能够对该应用进行全方位监控,帮助您快速定位出错接口和慢接口、重现调用参数、发现系统瓶颈,从而大幅提升线上问题诊断的效率。目前支持JAVA应用,具体的应用监控能力概览如下表。 表 APM监控能力 场景能力 说明 非侵入的应用性能数据采集 用户无需更改应用代码,只需要部署APM Agent包,修改相应的应用启动参数,就可以实现应用监控。 应用指标监控 无须配置,自动监控应用相关大量监控指标,如JVM、JavaMethod、URL、Exception、Tomcat、httpClient、Mysql、Redis、kafka等。 应用拓扑 通过对RPC调用信息进行动态分析、智能计算,自动生成分布式应用间拓扑关系。 调用链追踪 多个应用接入APM后,自动针对某一些请求进行采样,采集单个请求的服务之间调用关系以及中间调用的健康情况,实现全局调用链路的自动跟踪。 常用诊断场景的指标下钻分析 根据应用响应时间、请求数、错误率等指标下钻分析,按应用、组件、环境、数据库和中间件等多维度查看。 异常URL跟踪和慢URL跟踪捕捉 基于调用URL跟踪的超时和异常分析,并有效自动关联到对应的接口调用,如 SQL、MQ 等。 1. 接入APM:应用通过APM自身的AK/SK鉴权进行接入。 2. 数据采集:APM可以通过非侵入方式采集APM Agent提供的应用数据、基础资源数据、用户体验数据等多项指标。 3. 业务实现:APM支持应用指标监控、应用拓扑、调用链追踪和智能告警功能。 4. 业务拓展: 1. 通过APM的应用拓扑、调用链追踪等快速诊断应用性能异常,并结合AOM(应用运维管理)的应用运维指标进行综合判断。 2. 找到应用性能瓶颈后,可以通过CPTS(云性能测试服务 )关联分析生成性能报表。 3. 通过智能算法学习历史指标数据,APM多维度关联分析异常指标,提取业务正常与异常时上下文数据特征,通过聚类分析找到问题根因。
        来自:
        帮助文档
        应用性能管理
        产品介绍
        产品概述
      • 存储管理类
        本文主要介绍存储管理类问题。 一、CCE支持的存储在持久化和多节点挂载方面的区别是怎样的? 容器存储是为容器工作负载提供存储的组件,支持多种类型的存储,同一个工作负载(pod)可以使用任意数量的存储。 当前云容器引擎CCE支持本地磁盘存储、云硬盘存储卷、文件存储卷、对象存储卷和极速文件存储卷。 各类存储的区别和对比如下: 各类存储的区别和对比 存储类型 持久化存储 伴随容器自动迁移 多节点挂载 本地磁盘存储 支持 不支持 不支持 云磁盘存储卷(EVS) 支持 支持 不支持 对象存储卷(OBS) 支持 支持 支持,可由多个节点或工作负载共享 文件存储卷(SFS) 支持 支持 支持,可由多个节点或工作负载共享 极速文件存储卷(SFS Turbo) 支持 支持 支持,可由多个节点或工作负载共享 CCE存储类型选择 创建工作负载时,可以使用以下类型的存储。建议将工作负载pod数据存储在云存储上。若存储在本地磁盘上,节点异常无法恢复时,本地磁盘中的数据也将无法恢复。 本地硬盘:将容器所在宿主机的文件目录挂载到容器的指定路径中(对应Kubernetes的HostPath),也可以不填写源路径(对应Kubernetes的EmptyDir),不填写时将分配主机的临时目录挂载到容器的挂载点,指定源路径的本地硬盘数据卷适用于将数据持久化存储到容器所在宿主机,EmptyDir(不填写源路径)适用于容器的临时存储。配置项(ConfigMap)是一种用于存储工作负载所需配置信息的资源类型,内容由用户决定。密钥(Secret)是一种用于存储工作负载所需要认证信息、密钥的敏感信息等的资源类型,内容由用户决定。 云硬盘存储卷:CCE支持将EVS创建的云硬盘挂载到容器的某一路径下。当容器迁移时,挂载的云硬盘将一同迁移。这种存储方式适用于需要永久化保存的数据。 文件存储卷:CCE支持创建SFS存储卷并挂载到容器的某一路径下,也可以使用底层SFS服务创建的文件存储卷,SFS存储卷适用于多读多写的持久化存储,适用于多种工作负载场景,包括媒体处理、内容管理、大数据分析和分析工作负载程序等场景。 对象存储卷:CCE支持创建OBS对象存储卷并挂载到容器的某一路径下,对象存储适用于云工作负载、数据分析、内容分析和热点对象等场景。 极速文件存储卷:CCE支持创建SFS Turbo极速文件存储卷并挂载到容器的某一路径下,极速文件存储具有按需申请,快速供给,弹性扩展,方便灵活等特点,适用于DevOps、容器微服务、企业办公等应用场景。
        来自:
        帮助文档
        云容器引擎
        常见问题
        存储管理类
      • 设置攻击挑战
        本文将向您介绍如何使用边缘安全加速平台安全与加速服务提供的攻击挑战功能。 功能介绍 攻击挑战,即反复攻击惩罚,指自动阻断在短时间内发起多次 Web 攻击(规则引擎触发)的客户端 IP,一段时间内阻止所有请求,阻断日志可以在攻击日志中查看,可以快速拦截恶意攻击 Web 的 IP,快速应对恶意扫描及代理、Web 攻击威胁等行为,可提升攻防对抗效率。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为基础版及以上版本,支持攻击挑战(反复攻击惩罚)相关功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【攻击挑战】详细设置页。 配置说明 防护开关 攻击挑战功能的总开关,关闭时攻击挑战的配置策略将不生效。 配置项说明 配置项 说明 开关 防护策略开关,可选择开启或者关闭策略 命中防护规则 仅勾选的攻击类型会做统计,勾选范围为目前边缘安全加速平台支持防护的Web攻击类型 封禁对象 即统计粒度,支持一种粒度或两种粒度组合, 支持粒度缺失统计 粒度缺失统计 当客户端IP、客户端端口、服务端口其中两种粒度组合时,不展示,这两个粒度不可能缺失 触发条件 在【统计周期】之内,【统计粒度】触发防护规则次数达到【阈值】次,则执行【处理动作】 统计频率:防护策略的统计周期,支持配置秒、分、时单位 触发阈值:即触发已选攻击类型的攻击阈值。有两种触发条件:命中防护规则达N次、命中防护规则ID达M个,当两者同时配置时,攻击满足两个条件才会触发拦截 封禁时长:即拦截持续时间 处理动作 请求触发攻击挑战策略后的处理动作,可选择拦截或者告警 处理动作持续时长 满足触发条件后,处理动作会持续的时间 例外的规则ID 例外的规则ID,规则ID可在域名规则中查询 例外客户端IP 不需要经过攻击挑战策略的客户端IP 描述 多行文本,能够输入此条防护规则的相关描述,最多支持输入200个字符
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置攻击挑战
      • 设置规则防护
        前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为免费版及以上版本,支持使用规则防护引擎功能。若为免费版,仅支持使用告警能力。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力基础安全防护【防护规则引擎】详细设置页。 配置说明 防护模式 防护模式支持选择关闭、告警、拦截,免费版默认仅提供告警能力。 选择防护规则模板 您可以根据您的网站业务场景选择适合的防护规则集 全量防护规则集:适用于重保等级高,且允许一定程度误报的业务场景。该漏洞规则集防护包含全量规则,绝大部分规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截),容易出现误报,请谨慎选择;敏感防护规则集:适用于常规网站,且允许少量误报的业务场景。该漏洞规则集防护等级较为严格,容易误报的规则处理动作为告警,其他规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截),存在一定误报可能性。 宽松防护规则集:适用于常规网站,允许存在一定漏报的业务场景。该漏洞规则集防护等级较为宽松,关闭容易产生误报的规则,则可能存在一定漏报,接入后请及时关注。 PHP防护规则集:适用于后台开发语言为PHP的网站业务。该漏洞规则集主要针对后台语言为PHP进行制定,关闭其他容易产生误报的规则,接入后请及时关注。 JAVA防护规则集:适用于后台开发语言为JAVA的网站业务。该漏洞规则集主要针对后台语言为JAVA进行制定,关闭其他容易产生误报的规则,接入后请及时关注。 非PHP和JAVA防护集:适用于后台开发语言明确非PHP和JAVA网站业务。该漏洞规则集主要针对后台语言为非PHP和JAVA进行制定,关闭其他容易产生误报的规则,接入后请及时关注。 下载类业务规则集:适用于下载类业务,即包含zip、rar、tar、gz等下载类后缀的业务网站。该漏洞规则集主要针对下载类业务进行设定规则,关闭其他容易产生误报的规则,接入后请及时关注。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置规则防护
      • 计费模式
        本章节向您主要介绍企业路由器的计费模式。 企业路由器目前支持按需计费方式。 按需计费的企业路由器实例本身不收取费用,当您在企业路由器中添加连接时,会收取连接费用、以及流经连接的流量费用。 表企业路由器计费项说明 计费项 收取该项费用的连接类型 计费说明 连接费用 “虚拟私有云(VPC)”连接 “VPN网关(VPN)”连接 “全域接入网关(DGW)”连接 当您将连接添加到企业路由器中时,会收取连接费用,连接添加成功后开始计费,连接删除后停止计费。 对于共享企业路由器内的连接,接受者创建的连接只有被企业路由器的所有者接受后,才会开始计费。 流量费用(入向流量) “虚拟私有云(VPC)”连接 “VPN网关(VPN)”连接 “全域接入网关(DGW)”连接 当您将连接添加到企业路由器中时,会根据实际流经连接的流量收取费用,统计从连接发送到企业路由器的每GB流量,即入方向的流量。 “云防火墙(CFW)”连接不收取连接费用和入向流量费用。 企业路由器收取连接费用和流量费用,这些费用均由连接的创建者付费。 企业路由器共享功能,支持在同一个企业路由器中加入不同账号下的“虚拟私有云(VPC)”连接,由于连接归属不同账号,因此付费方不同,比如:账号A是企业路由器的所有者,需要承担自己创建的连接费用。当账号A将企业路由器共享给账号B,那么账号B需要为自己创建的连接付费,包括连接费用和流量费用,账号A不承担该费用。 说明 除了“虚拟私有云(VPC)”连接,其他类型的连接暂不支持添加至共享企业路由器中。 计费周期 连接费用:连接按小时计费,整点结算。 流量费用:根据实际流经连接的流量收取费用,统计从连接发送到企业路由器的每GB流量,即入方向的流量。 计费示例 假设您在2024年7月6日12:25:30创建了一个按需计费的企业路由器,在2024年7月6日12:25:30在企业路由器中添加1个“虚拟私有云(VPC)”连接,并在2024年7月7日 18:50:00删除该连接,连接的使用过程中共产生流量532GB流量。 按需计费的企业路由器实例本身不收取费用,当您在企业路由器中添加连接时,会收取连接费用、以及流经连接的流量费用。 本示例中连接费用为0.40元/小时,流量费用为0.13元/GB,故企业路由器共产生0.4×31+0.13×53281.56元。
        来自:
        帮助文档
        企业路由器
        计费说明
        计费模式
      • 使用Postman工具模拟业务验证全局白名单(原误报屏蔽)规则
        当防护网站成功接入WAF后,您可以使用接口测试工具模拟用户发起各类HTTP(S)请求,以验证配置的WAF防护规则是否生效,即验证配置防护规则的防护效果。本实践以Postman工具为例,说明如何验证全局白名单(原误报屏蔽)规则。 应用示例 例如,您的业务部署在“/product”路径下,由于生态开发,针对参数ID存在用户提交脚本或富文本的业务场景,为了确保业务正常运行,您需要对用户提交的内容进行误报屏蔽,以屏蔽误拦截的访问请求,提升WAF防护效果。 前提条件 防护网站已成功接入WAF。 已开启“Web基础防护”,且防护模式为“拦截”。同时,“常规检测”已开启。 操作步骤 步骤 1 下载并安装Postman。 步骤 2 在Postman上设置请求路径为“/product”,参数ID为普通测试脚本,防护网站的访问请求被拦截。 步骤 3 处理误报事件。 1. 登录管理控制台。 2. 单击管理控制台左上角的,选择区域或项目。 3. 单击页面左上方的,选择“安全> Web应用防火墙(独享版)”。 4. 在左侧导航树中,选择“防护事件”,进入“防护事件”页面。 5. 在防护事件页面,WAF拦截的防护事件命中了“XSS攻击”的“010000”规则。 6. 在该防护事件所在行的“操作”列中,单击“更多 > 误报处理”。 7. 在弹出的“误报处理”对话框中,添加全局白名单(原误报屏蔽)规则。 8. 单击“确认添加”。防护规则生效需要5分钟左右。 步骤 4 在Postman上再次设置请求路径为“/product”,参数ID为普通测试脚本,防护网站的访问请求还是被拦截。 步骤 5 参照步骤3,查看防护事件,处理命中“XSS攻击”的“110053”规则的误报防护事件。 步骤 6 在Postman上第三次设置请求路径为“/product”,参数ID为普通测试脚本,防护网站的访问请求仍被拦截。 步骤 7 参照步骤3,查看防护事件,处理命中“XSS攻击”的“110060”规则的误报防护事件。 步骤 8 在Postman上第四次设置请求路径为“/product”,参数ID为普通测试脚本。此时,防护网站的访问请求不再被拦截,说明所有全局白名单规则都已生效。同时,查看“防护事件”页面,防护事件列表也没有新增的XSS攻击防护事件。 步骤 9 在Postman上模拟攻击,验证设置的全局白名单(原误报屏蔽)规则不会影响WAF拦截其他参数的XSS攻击事件。 1. 在Postman上设置请求路径为“/product”,参数item为普通测试脚本,防护网站的访问请求被拦截。 2. 查看“防护事件”页面,WAF拦截参数item的XSS攻击事件。 步骤 10 在Postman上模拟攻击,验证设置的全局白名单(原误报屏蔽)规则不会影响WAF拦截其他路径的XSS攻击事件。 1. 在Postman上设置请求路径为“/order”,参数ID为普通测试脚本,防护网站的访问请求被拦截。 2. 查看“防护事件”页面,WAF拦截“URL”为“/order”、参数ID的XSS攻击事件。
        来自:
        帮助文档
        Web应用防火墙(独享版)
        最佳实践
        使用Postman工具模拟业务验证全局白名单(原误报屏蔽)规则
      • WEB场景防护
        本章节介绍WEB场景防护功能 WEB场景防护 Web场景防护功能是一种用于保护提供Web服务的应用程序的防护机制,可以对访问请求中的参数项进行精细化的流量控制。该功能可以用于处理使用主流Web框架(如Servlet容器、Spring Web、SpringBoot)的应用程序,并配置了API粒度的请求参数解析,以便对请求中的IP地址、主机名、头部信息和URL参数等参数维度进行流量控制。通过这种控制,可以保护应用程序和系统的稳定性。 背景信息 在提供Web服务的场景中,除了API维度的限流降级防护,对于来源IP和访问参数等资源调用的限流防护可以更好地保证业务应用的正常运行。在一些大流量的Web业务场景下,可能需要对多个接口进行限制,以保证系统的稳定性。通过对当前访问频次最高的来源IP或访问频次最高的商品序号进行有针对性的限制,可以有效地保护系统。比如: 对于一段时间内最频繁购买的商品序号,可以进行限制以防止击穿缓存导致大量请求到数据库。 对于一段时间内频繁大量访问的来源IP,可以进行限制以防止利用虚假信息恶意刷单。这样可以保证系统的稳定性和可靠性。 功能入口 1. 登录微服务治理控制台。 2. 在控制台左侧导航栏中选择应用治理。 3. 在应用治理页面的应用卡片页签单击目标应用卡片。 4. 在左侧导航栏选择流量防护 WEB场景 WEB流控,单击新增WEB防护规则。 5. 在新增WEB防护规则对话框,配置规则信息: 在选择防护场景页面,修改接口名称,然后单击下一步。 在配置防护规则页面,配置防护规则,然后单击下一步。 在配置防护行为页面,然后单击下一步并单击新增。 在下面规则列表的页面,选择对应的规则并在状态栏下单击开启。 参数说明 参数 说明 接口名称 适用该规则的应用资源。 参数属性 针对所选接口的属性进行流量控制: Client IP:请求端的IP地址。 Remote Host:请求端的Host。 Header:HTTP请求携带的Header。 URL参数:HTTP请求携带的URL参数。 条件模式 针对参数属性的匹配模式: 单条件:针对单个参数属性进行热点流控或属性值匹配流控。当参数属性为Client IP时,针对Client IP的值进行热点限流;当参数属性为Remote Host时,针对Remote Host的值进行热点限流;当参数属性为Header时,输入Header名称,若不打开属性值匹配,则对Header的值进行热点限流,若打开属性值匹配,则根据Header值是否满足匹配串进行限流;当参数属性为URL参数时,输入URL参数名称,若不打开属性值匹配,则对URL参数的值进行热点限流,若打开属性值匹配,则根据URL参数值是否满足匹配串进行限流。 多条件:针对多个参数属性进行属性值匹配限流。 阈值 QPS值,支持秒、分、小时和天四种维度。如阈值填写10,统计时间选择秒,则表示每秒请求数大于10时会触发限流。 流控方式 快速失败:多余的请求会被立即拒绝。允许设置额外的burstsize,即针对突发请求额外允许的请求数目。 排队等待:请求匀速通过,允许排队等待,可设置超时时间,即最长的排队等待时间,单位为ms,超出此时间将直接被拒绝。
        来自:
        帮助文档
        微服务引擎
        用户指南
        微服务治理中心
        应用治理
        流量防护
        WEB场景防护
      • 新建云原生网关
        本章节介绍如何新建云原生网关 概述 MSE云原生网关同时具备传统的流量网关和业务网关功能,提供全局性和独立业务域级别的流量管理策略,支持Nacos和K8s等多种服务发现方式,本文介绍如何新建云原生网关。 操作步骤 1. 进入微服务引擎MSE控制台 2. 在顶部菜单栏选择资源池 3. 单击左侧导航栏云原生网关 > 网关列表 4. 单击网关列表页面左上角创建网关按钮 5. 在云原生网关订购页选择您要订购的配置,并单击右下角下一步按钮 云原生网关订购配置说明 参数 描述 计费模式 支持包年包月和按需计费方式,费用说明请参照购买指南>计费说明。 购买时长 可以根据实际需求进行选择,支持1个月、2个月、3个月、4个月、5个月、6个月、1年。 自动续期 您可以选择开启自动续期,避免云原生网关到期后无法使用。 自动续期购买时长 当开启自动续期,可以选择续期时长,支持1个月、2个月、3个月、4个月、5个月、6个月、1年。 系列 支持基础版和集群版。 基础版:只支持单可用区部署,且节点数量为1。 集群版:自动将控制节点以及工作节点平均分配部署至各可用区,且节点数量不少于2。 实例规格 架构支持X86(通用、海光)、ARM(通用、鲲鹏、飞腾),具体以当前资源池提供的选项为准。 实例规格支持2C4G 、4C8G 、8C16G 、16C32G规格,规格支撑能力说明请参照产品规格。 数据盘 支持超高IO ,最低大小50G,可根据实际需求自定义填写,填写值必须为50的倍数。 节点数量 基础版固定1个节点,无需填写;集群版您可以根据实际需求填写节点数量,节点数量不少于2。 部署方式 用户无需修改,基础版固定选中单可用区部署。 集群版时,如果当前资源池支持多可用区且节点数量大于2时,则默认为多可用区部署,单可用区部署置灰,否则为单可用区部署。 可用区 基础版需要选择任意一个可用区进行部署。 集群版会自动将控制节点以及工作节点平均分配部署至各可用区。 虚拟私有云 选择虚拟私有云,若您还没有虚拟私有云,请参照创建虚拟私有云。 所在子网 选择所在子网,若您还没有所在子网,请参照创建所在子网。 安全组 选择安全组,若您还没有可用安全组,请参照创建安全组。 实例名称 自定义实例名称,最长40字符,只能包含小写字母、数字及分隔符(),且必须以小写字母开头,数字或小写字母结尾。 企业项目 网关实例关联的企业项目,可以到IAM控制台创建企业项目。 启用监控指标 启用后,可在控制台观测分析中查看系统和API的流量、成功率、延迟等监控指标,若您还没有开通应用性能监控产品,可先点击提示链接前往开通。 启用链路追踪 可选择采集百分比启用,启用后,可在控制台观测分析中查看API请求的链路追踪信息,若您还没有开通应用性能监控产品,可先点击提示链接前往开通。 启用访问日志采集 启用后,可在控制台观测分析中查看访问日志,若您还没有开通云日志服务,可先点击提示链接前往开通。
        来自:
        帮助文档
        微服务引擎
        用户指南
        云原生网关
        网关管理
        新建云原生网关
      • 实例使用规范
        为保障实例的稳定及安全,建议您在操作前仔细阅读本文为您介绍的天翼云关系型数据库MySQL实例级别的使用规范。 数据库实例类型选择 主备: 一主一备、一主多备的经典高可用架构。适用于政企、金融、医疗等大中型企业的生产数据库。 备机提高了实例的可靠性,主机与备机同步创建,备机具备数据备份、灾备等功能。 当主节点故障后,会发生主备切换,数据库客户端会发生短暂中断,数据库客户端需要支持重新连接。 单机: 具有较高性价比,与主流的主备实例相比,单机只包含一个节点。 适用于个人学习、测试,及微小型公司的生产环境。 单机无灾备功能,出现故障后无法进行切换。 只读: 单机版只读实例,推荐开启数据库代理功能,并购买冗余的单机版只读实例。当单个只读故障后,数据库代理可以将流量分担到其他只读节点。 天翼云官方推荐两种架构,以供参考: 1. 主实例下包含2个及以下只读实例时,高可用只读作用比较好。 2. 两个以上只读实例,建议开启数据库代理,获得更好的性价比。 说明 更多实例类型信息,请参见实例类型。 数据库实例规格选择 主机类型:目前提供四种主机类型(可能出现部分主机类型售罄,导致主机类型不存在)如下表: 主机类型 类型说明 2系列 提供基本水平的vCPU性能、平衡的计算、内存和网络资源,在主机负载较轻时,可以提供较高的计算能力,在主机负载较重时无法保证实例计算性能的稳定,但是性价比更高。 适用于对成本比较敏感、对性能抖动容忍度较高的场景。 3系列 采用第一代英特尔® 至强® 可扩展处理器 (Sky Lake), 基于新一代虚拟化平台,使用NUMA(Non Uniform Memory Access Architecture)绑定技术, 配套10GE网卡,搭载全新网络加速引擎以及DPDK(Data Plane Development Kit)快速报文处理机制,提供强劲稳定的计算性能、更高网络带宽和PPS收发包能力。 适用于对计算与网络有一定要求的场景,如小型网站、轻量级研发测试环境、中小型数据库等。 6系列 采用第二代英特尔® 至强® 可扩展处理器 (Cascade Lake), 基于新一代虚拟化平台,使用NUMA(Non Uniform Memory Access Architecture)绑定技术, 配套25GE网卡,搭载全新网络加速引擎以及DPDK(Data Plane Development Kit)快速报文处理机制,提供强劲稳定的计算性能、更高网络带宽和PPS收发包能力。 适用于对计算与网络有一定要求的场景,如通用数据库及缓存服务器、中重载企业应用等。 7系列 采用第三代英特尔® 至强® 可扩展处理器 (Ice Lake), 基于新一代虚拟化平台,使用NUMA(Non Uniform Memory Access Architecture)绑定技术, 配套25GE网卡,搭载全新网络加速引擎以及DPDK(Data Plane Development Kit)快速报文处理机制,提供更强劲稳定的计算性能、更高网络带宽和PPS收发包能力。 适用于对计算与网络有更高性能要求的Web应用、电商平台、短视频平台、在线游戏、保险金融等各类中重载企业应用。 规格: 目前提供的CPU内存规格有:1C4G、2C4G、2C8G、2C16G、4C8G、4C16G、4C32G、8C16G、8C32G、8C64G、16C32G、16C64G、16C128G、32C64G(可能出现部分规格售罄,导致部分规格不存在)。
        来自:
        帮助文档
        关系数据库MySQL版
        用户指南
        使用规范总览
        实例使用规范
      • 服务
        本章节为您介绍服务相关的内容。 服务通常指的是 API 网关要连接和转发请求的目标服务。在微服务架构中 ,这些目标服务可以是各种不同的后端服务 , 比如数据库服务、用户服务、支付服务等。服务可以是内部的私有服务 ,也可以是外部的第三方服务。 本系统还提供服务发现、负载均衡、健康检查等功能。 创建服务 1.登录API安全网关。 2.在左侧导航栏选择“资源 > 服务”,进入服务列表页面。 3.单击页面左上方的“新增”按钮,在左侧弹出的“新增服务”对话框中填写相关内容。 字段 说明 服务名称 自定义服务名称,只能取唯一值。 大模型 选择是否使用大模型,选择开启后需要选择“模型提供方”。 应用代理 选择是否开启代理,开启后需要填写“代理端口”及“代理协议”。 描述 对新增的服务添加简要描述。 负载均衡算法 选择负责均衡算法,目前支持以下四种: 一致哈希:相同特征的请求将分配至同一个上游节点。 带权轮询:按照配置的权重比例分配请求数量至上游节点。 指数加权移动平均法:请求将更多地分配给效率高的上游节点。 最小连接数:选取当前连接数量最少的上游节点分发请求。 上游类型 节点:需要填写节点主机名、端口、权重。 服务发现:选择服务发现的类型,支持选择DNS、Consul KV、Nacos、Euereka、Kubernetes。 Host请求头 保持与客户端一致的主机名。 使用目标节点列表中的主机名或IP。 重试次数 重试机制将请求发到下一个上游节点。 值为0表示禁用重试机制,留空表示使用可用后端节点的数量。 重试超时时间 限制是否继续重试的时间,若之前的请求和重试请求花费太多时间就不再继续重试。 0代表不启用重试超时机制。 协议 服务端使用的协议类型,默认为:HTTP协议。 支持选择:HTTP、HTTPs、gRPC、gRPCs、TCP、TLS、UDP、Kafka。 连接超时 建立从请求到后端服务器的连接的超时时间,默认值6s。 发送超时 发送数据到后端服务器的超时时间,默认值6s。 接收超时 从后端服务器接收数据的超时时间,默认值6s。 连接池容量 为后端设置独立的连接池,默认值320。 连接池空闲超时时间 默认值60。 连接池请求数量 默认值1000。 健康监测 选择是否开启健康监测功能。 身份认证 选择身份认证方式,支持以下四种选择: 无认证:不开启身份认证方式。 Key认证:Key认证用于向API添加身份验证密钥。它需要与API调用者一起配合才能工作,通过API调用者将其密钥添加到查询参数或请求头中以验证其请求。 摘要签名认证:摘要签名认证可以将HMAC认证添加到服务。它需要与API调用者一起配合才能工作,通过API调用者将其密钥添加到查询参数或请求头中以验证其请求。 JWT认证:将JWT身份验证添加到服务中,通过API调用者将其密钥添加到查询字符串参数、请求头或Cookie中用来验证其请求。 4.添加完成后,单击“下一步”,进入插件配置环节,具体的插件功能请参照控制台说明,若需要启用插件单击对应插件下方的“启用”按钮即可启用。 5.完成插件配置后,单击“下一步”确认服务信息,若信息无误单击“保存”即可完成添加服务。
        来自:
        帮助文档
        数据安全专区
        用户指南
        API安全网关操作指导
        资源
        服务
      • 设置网页防篡改
        本文将向您介绍如何使用边缘安全加速平台安全与加速服务提供的网页防篡改功能。 功能介绍 网页防篡改功能用于保护网站核心静态页面,通过对比源站响应与媒体存储中心缓存的响应,保护网站因为源站页面被恶意篡改带来的负面影响,同时您可以根据需要配置防篡改规则。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为基础版及以上版本,支持网页防篡改相关功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【网页防篡改】详细设置页。 配置说明 配置项 说明 防护开关 可以选择开启或者关闭策略 规则名称 支持设置规则名称 URL 1、填写需要防篡改防护的完整URL地址,例如 2、填写的URL必须是静态页面,即ContentType: text/html、ContentType: text/html; charsetxxx格式。 3、将自动获取的静态资源,目前支持js, css, jpg, jpeg, png, gif, bmp, svg这些后缀文件。 4、支持输入带端口的URL,例如 处理动作 支持拦截/告警/返回WAF缓存页面 拦截:对命中防篡改策略的请求进行拦截 告警:对命中防篡改策略的请求生成攻击日志,并返回被篡改后的页面 返回WAF缓存页面:命中防篡改策略后会返回边缘安全加速平台安全与加速服务缓存的页面,即用户侧展示为被篡改前的页面,并且攻击日志将记录此次命中信息 是否指定回源设置 如果您的站点访问要指定回源设置,需要填写是,将自动为您拉取源站的文件响应页面。需要填写的回源信息有请求协议、源站IP、回源端口、回源HOST。页面自动为您获取在基础配置已编辑的相关信息 文件缓存时间 该页面的静态资源最近缓存时间 注意 填写的URL必须是静态文件,ContentType: text/html、ContentType: text/html; charsetxxx格式。 自动获取的静态资源,目前只有js, css, jpg, jpeg, png, gif, bmp, svg后缀文件。
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置网页防篡改
      • 设置Cookie防护
        Cookie签名 针对Cookie进行签名,会新增一个Cookie签名字段,原始Cookie内容正常发送给用户,当客户端Cookie内容进行了修改,请求在WAF端签名校验不通过,该请求将被拦截。 前提条件 已经订购边缘安全加速平台安全与加速服务,若未订购,请参见服务开通。 在控制台新增域名,请参见添加服务域名。 开通套餐为高级版及以上版本,支持Cookie防护相关功能。 操作步骤 1. 登录边缘安全加速平台控制台。 2. 在左侧导航栏中选择【安全能力】,进入【Web应用防火墙】菜单,并在左侧域名列表选择您要防护的域名。 3. 进入防护能力高级安全防护【Cookie防护】详细设置页。 配置说明 防护开关 控制策略生效的总开关,可以选择关闭、告警或拦截,关闭后Cookie防护将不生效。 防护条件 配置项 说明 Cookie key 值 设置需要防护的Cookie名称,Cookie必须有参数值,例如:setcookie: SFcookie11ENCRYPTCOOKIE1988262423afZ5ZEIzbEL%3D; Secure; SameSiteStrict, 只有SFcookie11、SameSite可配置为key 防护方式 支持选择加密与签名两种防护方式,需要配置防护动作与防护过渡期 加密:对Cookie值进行加密,客户端查看到的值为加密后的内容 签名:给Cookie值加签名字段,签名方式可选 UA:使用该方式签名,客户UA变换后,Cookie签名验证将不通过 IP+HOST+UA:泛域名模式下,加签HOST字段 IP+UA:使用该方式签名,客户IP或使用浏览器改变后,使用之前Cookie防护验证不通过 IP:使用该方式签名,客户ip变换后,Cookie签名验证将不通过 防护动作 拦截/清除 拦截:Cookie值检测不通过将拦截请求,并清除Cookie 清除:Cookie检测不通过清除该Cookie回源,总开关为拦截,防护动作为清除,最终效果仍为清除 防护过渡期 在过渡期内(即在配置的时间之前),检测失败不会进行拦截,只会清除Cookie值,重新登录后将下发新的Cookie值 Cookie属性 支持选择HTTP Only和secure 设置后Cookie不允许js读取,有效防止xss盗取客户Cookie,配置后,Cookie响应头部增加值Http Only,若源站响应已存在Http Only,会同时存在 secure:Cookie设置为secure的时候,客户端只能通过https协议发送Cookie,无法通过http发送
        来自:
        帮助文档
        边缘安全加速平台
        安全与加速
        安全
        Web防护
        设置Cookie防护
      • Linux弹性云主机登录方式概述
        约束与限制 Linux云主机状态处于“运行中”。 Linux操作系统一般情况首次登录使用用户名可以设置为root或ecsuser,出于安全考虑,推荐您使用ecsuser,CoreOS的默认用户名为“core”。 Linux云主机所在安全组的入方向已开放22端口。 Linux云主机防火墙未开启或开启后放通22端口。 您所使用的登录工具与Linux云主机具有网络连通性。如果使用处于公网中的终端登录,需要您的Linux云主机已绑定弹性IP。如果通过内网使用此方式登录,则不需要绑定弹性IP,例如VPN、云专线等内网网络连通场景。 说明 出于安全考虑,通常会修改Linux远程登录端口。如果您需要修改默认登录端口,请参考 登录方式概述 请根据需要选择登录方式,登录云主机。 云主机操作系统 本地主机操作系统 连接方法 条件 :::: Linux Windows 使用控制中心远程登录方式: 可参见:Linux弹性云主机远程登录(VNC方式)、Linux弹性云主机远程登录(TeleCloudShell方式) 不依赖弹性IP Linux Windows 安使用PuTTY、Xshell等远程登录工具: 密码方式鉴权可参见:SSH密码方式登录(本地使用Windows操作系统)。 密钥方式鉴权可参见:SSH密钥方式登录(本地使用Windows操作系统)。 云主机绑定弹性IP (如果通过内网环境登录云主机,可以不绑定弹性IP,例如VPN、云专线等内网网络连通场景。) Linux Linux 使用命令连接: 密码方式鉴权可参见:SSH密码方式登录(本地使用Linux操作系统)。 密钥方式鉴权可参见:SSH密钥方式登录(本地使用Linux操作系统)。 云主机绑定弹性IP (如果通过内网环境登录云主机,可以不绑定弹性IP,例如VPN、云专线等内网网络连通场景。) Linux 移动设备 使用Termius、JuiceSSH等SSH客户端工具登录云主机。 可参见:在移动设备上登录Linux云主机。 云主机绑定弹性IP (如果通过内网环境登录云主机,可以不绑定弹性IP,例如VPN、云专线等内网网络连通场景。) Linux Mac OS系统 使用系统自带的终端(Terminal): 可参见:Mac OS系统登录Linux弹性云主机。 云主机绑定弹性IP (如果通过内网环境登录云主机,可以不绑定弹性IP,例如VPN、云专线等内网网络连通场景。)
        来自:
        帮助文档
        弹性云主机 ECS
        用户指南
        云主机实例
        登录实例
        登录Linux弹性云主机
        Linux弹性云主机登录方式概述
      • 线下IDC使用云上内网DNS
        步骤二:创建用户网关 1. 在网络区域选择“VPN连接”,进入VPN连接页面。 2. 在左侧网络控制台,选择“IPsec VPN”,进入用户网关列表页面。 3. 单击“创建用户网关”。具体步骤可参见创建用户网关。 4. 按照提示配置用户网关参数,单击“确定”,创建成功。 步骤三:创建IPsec连接 1. 在网络区域下拉“VPN连接”选择“IPsec VPN”,进入IPsec VPN页面。 2. 单击“IPsec连接”,进入“IPsec连接”页签。 3. 单击“创建IPsec连接”。 4. 按照提示配置参数。具体步骤可参见创建和管理IPsec连接。 5. 配置完成后单击“确认”,完成IPsec连接创建。 步骤四:在本地网关设备中加载VPN配置 VPN网关配置对应的ipsec连接,您可联系公司网工,根据所用防火墙网关完成配置。具体可参见本地网关配置。 步骤五:内网DNS配置使用 1. 在内网DNS创建内网DNS,关联VPCnewDNS。 2. 在目标域名行,单击“管理记录集”添加记录集,添加newdns主机记录。 添加完成,可在“解析记录”列表看到解析记录信息。 3. 进入网络控制台“终端节点”服务,单击“创建终端节点”。 选择服务及所属VPC后单击“下一步”,勾选“我已阅读”后“确认下单”完成DNS终端节点创建。 4. 设置IDC服务器的DNS服务地址为上一步骤创建的终端节点私网地址(本示例该地址为192.168.0.3)。 以linux操作系统的服务器为例,可以通过修改 resolv.conf文件临时修改服务器的DNS服务地址。 echo "nameserver 192.168.0.3" sudo tee /etc/resolv.conf 通过如下命令可以查看resolv.conf的配置情况 cat /etc/resolv.conf 查看结果 5. 使用nslookup命令查看解析结果,成功后即可实现云下访问云上资源。
        来自:
        帮助文档
        内网DNS
        最佳实践
        线下IDC使用云上内网DNS
      • 权限管理
        本节介绍了权限管理的相关内容。 如果您需要对的RDS资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制资源的访问。 通过IAM,您可以在账号中给员工创建IAM用户,并授权控制他们对资源的访问范围。例如您的员工中有负责软件开发的人员,您希望开发人员拥有RDS的使用权限,但是不希望他们拥有删除RDS等高危操作的权限,那么您可以使用IAM为开发人员创建用户,通过授予仅能使用RDS,但是不允许删除RDS的权限,控制他们对RDS资源的使用范围。 如果账号已经能满足您的要求,不需要创建独立的IAM用户进行权限管理,您可以跳过本章节,不影响您使用RDS服务的其它功能。 IAM是提供权限管理的基础服务,无需付费即可使用,您只需要为您账号中的资源进行付费。 RDS权限 RDS部署时通过物理区域划分,为项目级服务。授权时,“作用范围”需要选择“区域级项目”,然后在指定区域对应的项目中设置相关权限,并且该权限仅对此项目生效;如果在“所有项目”中设置权限,则该权限在所有区域项目中都生效。访问RDS时,需要先切换至授权区域。 根据授权精细程度分为角色和策略。 角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。 策略:IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。 如下表所示,包括了RDS的所有系统权限。 表 RDS系统策略 策略名称/系统角色 描述 类别 依赖关系 RDS FullAccess 关系型数据库服务所有权限。 系统策略 无。 如果要使用存储空间自动扩容功能,IAM子账号需要添加如下授权项: iam:agencies:listAgencies iam:agencies:createAgency iam:permissions:listRolesForAgencyOnProject iam:permissions:grantRoleToGroupOnProject iam:permissions:grantRoleToAgencyOnProject iam:roles:listRoles iam:roles:createRole RDS ReadOnlyAccess 关系型数据库服务资源只读权限。 系统策略 无。 RDS ManageAccess 关系型数据库服务除删除操作外的DBA权限。 系统策略 无。 RDS Administrator 关系型数据库服务管理员。 系统角色 依赖Tenant Guest和Server Administrator角色,在同项目中勾选依赖的角色。 下表列出了RDS常用操作与系统权限的授权关系,您可以参照该表选择合适的系统权限。 表 常用操作与系统权限的关系 操作 RDS FullAccess RDS ReadOnlyAccess RDS ManageAccess RDS Administrator 创建RDS实例 √ x √ √ 删除RDS实例 √ x x √ 查询RDS实例列表 √ √ √ √ 表 常用操作与对应授权项 操作名称 授权项 备注 创建数据库实例 rds:instance:create rds:param:list 界面选择VPC、子网、安全组需要配置: vpc:vpcs:list vpc:vpcs:get vpc:subnets:get vpc:securityGroups:get vpc:securityGroupRules:get 创建加密实例需要在项目上配置KMS Administrator权限。 变更数据库实例的规格 rds:instance:modifySpec 无。 扩容数据库实例的磁盘空间 rds:instance:extendSpace 无。 单机转主备实例 rds:instance:singleToHa 若原单实例为加密实例,需要在项目上配置KMS Administrator权限。 重启数据库实例 rds:instance:restart 无。 删除数据库实例 rds:instance:delete 无。 查询数据库实例列表 rds:instance:list 无。 实例详情 rds:instance:list 实例详情界面展示VPC、子网、安全组,需要对应配置vpc::get和vpc::list。 修改数据库实例密码 rds:password:update 无。 修改端口 rds:instance:modifyPort 无。 修改内网IP rds:instance:modifyIp 界面查询剩余IP列表需要: vpc:subnets:get vpc:ports:get 修改实例名称 rds:instance:modify 无。 修改运维时间窗 rds:instance:modify 无。 手动主备倒换 rds:instance:switchover 无。 修改同步模式 rds:instance:modifySynchronizeModel 无。 切换策略 rds:instance:modifyStrategy 无。 修改实例安全组 rds:instance:modifySecurityGroup 无。 绑定/解绑公网IP rds:instance:modifyPublicAccess 界面列出公网IP需要: vpc:publicIps:get vpc:publicIps:list 设置回收站策略 rds:instance:setRecycleBin 无。 查询回收站 rds:instance:list 无。 开启、关闭SSL rds:instance:modifySSL 无。 开启、关闭事件定时器 rds:instance:modifyEvent 无。 读写分离操作 rds:instance:modifyProxy 无。 申请内网域名 rds:instance:createDns 无。 备机可用区迁移 rds:instance:create 备机迁移涉及租户子网下的IP操作,若为加密实例,需要在项目上配置KMS Administrator权限。 表级时间点恢复 rds:instance:tableRestore 无。 透明数据加密(Transparent Data Encryption,TDE)权限 rds:instance:tde 仅用于RDS for SQL Server数据库实例。 修改主机权限 rds:instance:modifyHost 无。 查询对应账号下的主机 rds:instance:list 无。 获取参数模板列表 rds:param:list 无。 创建参数模板 rds:param:create 无。 修改参数模板参数 rds:param:modify 无。 应用参数模板 rds:param:apply 无。 修改指定实例的参数 rds:param:modify 无。 获取指定实例的参数模板 rds:param:list 无。 获取指定参数模板的参数 rds:param:list 无。 删除参数模板 rds:param:delete 无。 重置参数模板 rds:param:reset 无。 对比参数模板 rds:param:list 无。 保存参数模板 rds:param:save 无。 查询参数模板类型 rds:param:list 无。 设置自动备份策略 rds:instance:modifyBackupPolicy 无。 查询自动备份策略 rds:instance:list 无。 创建手动备份 rds:backup:create 无。 获取备份列表 rds:backup:list 无。 获取备份下载链接 rds:backup:download 无。 删除手动备份 rds:backup:delete 无。 复制备份 rds:backup:create 无。 查询可恢复时间段 rds:instance:list 无。 恢复到新实例 rds:instance:create 界面选择VPC、子网、安全组需要配置: vpc:vpcs:list vpc:vpcs:get vpc:subnets:get vpc:securityGroups:get vpc:securityGroupRules:get 恢复到已有或当前实例 rds:instance:restoreInPlace 无。 获取实例Binlog清理策略 rds:binlog:get 无。 合并Binlog文件 rds:binlog:merge 无。 下载Binlog文件 rds:binlog:download 无。 删除Binlog文件 rds:binlog:delete 无。 设置Binlog清理策略 rds:binlog:setPolicy 无。 获取数据库备份文件列表 rds:backup:list 无。 获取历史数据库列表 rds:backup:list 无。 查询数据库错误日志 rds:log:list 无。 查询数据库慢日志 rds:log:list 无。 下载数据库错误日志 rds:log:download 无。 下载数据库慢日志 rds:log:download 无。 开启、关闭审计日志 rds:auditlog:operate 无。 获取审计日志列表 rds:auditlog:list 无。 查询审计日志策略 rds:auditlog:list 无。 生成审计日志下载链接 rds:auditlog:download 无。 获取主备切换日志 rds:log:list 无。 创建数据库 rds:database:create 无。 查询数据库列表 rds:database:list 无。 查询指定用户的已授权数据库 rds:database:list 无。 删除数据库 rds:database:drop 无。 创建数据库账户 rds:databaseUser:create 无。 查询数据库账户列表 rds:databaseUser:list 无。 查询指定数据库的已授权账户 rds:databaseUser:list 无。 删除数据库账户 rds:databaseUser:drop 无。 授权数据库账户 rds:databasePrivilege:grant 无。 解除数据库账户权限 rds:databasePrivilege:revoke 无。 任务中心列表 rds:task:list 无。 删除任务中心任务 rds:task:delete 无。
        来自:
        帮助文档
        关系数据库MySQL版
        产品简介
        权限管理
      • 产品规格
        此小节介绍Web应用防火墙产品规格。 独享模式说明 独享模式相关说明如下表所示: 项目 说明 部署方式 独享引擎 使用场景 业务服务器部署在云上。 大型企业网站,具备较大的业务规模且基于业务特性具有定制化的安全需求。 防护对象 域名 IP 优势 部署灵活 独享引擎实例资源由用户独享 可以满足大规模流量攻击场景防护需求 独享引擎实例部署在VPC内,网络链路时延低 业务规格 WAF支持的业务规格如下表所示: 业务指标 规格 正常业务请求峰值 以下数据为单实例规格: WAF实例规格选择WI500,参考性能: − HTTP业务:建议QPS 5,000;极限QPS 10,000 − HTTPS业务:建议QPS 4,000;极限QPS 8,000 − Websocket业务:支持最大并发连接5,000 − 最大回源长连接:60,000 WAF实例规格选择WI100,参考性能: − HTTP业务:建议QPS 1,000;极限QPS 2,000 − HTTPS业务:建议QPS 800;极限QPS 1,600 − Websocket业务:支持最大并发连接1,000 − 最大回源长连接:60,000 说明 极限值为实验室测试值,高敏感业务请以实际业务测试数据为准。实际QPS与业务请求数据大小、自定义防护规则种类及数量相关。 业务吞吐量(源站服务器部署在云内) WAF实例规格选择WI500,参考性能:吞吐量:500 Mbps WAF实例规格选择WI100,参考性能:吞吐量:100 Mbps 域名个数 2,000个(支持2,000个一级域名) CC攻击防护峰值 WAF实例规格选择WI500,参考性能:防护峰值:20,000QPS WAF实例规格选择WI100,参考性能:防护峰值:4,000QPS CC攻击防护规则 100条 精准访问防护规则 100条 IP黑白名单规则 100条 地理位置封禁规则 100条 网页防篡改规则 100条 防敏感信息泄露 100条 误报屏蔽规则 1000条 隐私屏蔽规则 100条 说明 域名个数为一级域名(例如,ctyun.com)、单域名/子域名(例如,www.ctyun.com)和泛域名(例如,.ctyun.com)的总数。 同一个域名对应不同端口视为不同的域名,例如www.ctyun.com:8080和www.ctyun.com:8081视为两个不同的域名,将占用两个不同的域名防护额度。 安全功能特性: 功能模板 相关文档 支持添加泛域名 网站接入WAF 非80、443标准端口防护 WAF支持的端口 批量灵活配置防护策略 配置指导 常见的Web应用攻击防护,包括XSS攻击、SQL注入、爬虫检测等 配置Web基础防护规则 云端自动更新最新0Day漏洞防护规则,及时下发0Day漏洞虚拟补丁 配置Web基础防护规则 Webshell检测 配置Web基础防护规则 CC攻击防护 配置CC攻击防护规则 精准访问防护 配置精准访问防护规则 引用表管理 创建引用表 IP黑白名单设置 配置IP黑白名单规则 支持对指定国家、省份的IP自定义访问控制 配置地理位置访问控制规则 网页防篡改 配置网页防篡改规则 基于人机识别和数据风控的动态反爬虫 配置网站反爬虫防护规则 防敏感信息泄露 配置防敏感信息泄露规则 误报屏蔽 配置误报屏蔽规则 隐私屏蔽 配置隐私屏蔽规则
        来自:
        帮助文档
        Web应用防火墙(独享版)
        产品介绍
        产品规格
      • 通过ISO文件创建Linux系统盘镜像
        配置云主机并创建Linux系统盘镜像 操作场景 安装完操作系统后的临时云主机需要进行相关配置,并安装原生的XEN和KVM驱动,才能保证后续创建的云主机正常使用。 该任务指导用户完成Linux云主机的相关配置与驱动安装,从而创建为Linux系统盘镜像。 操作步骤 1、配置云主机。 a.配置网络 检查云主机的私有IP是否和控制台显示的私有IP一致(可以通过ifconfig查看)。如果不一致,请参考“清理网络规则文件”清理网络规则文件。 检查网卡属性是否为DHCP。如果云主机网络配置为静态IP地址,请参考“设置网卡属性为DHCP”修改为DHCP方式。 检查SSH服务是否为开启状态(可以通过service sshd status查看)。如果未开启,请执行service sshd start。请确保您的云主机防火墙(例如:Linux iptables)允许访问SSH。 b.安装驱动 为了保证镜像创建的新云主机的网络性能以及基本功能正常,必须在创建镜像时使用的云主机中安装原生XEN和KVM驱动。在安装原生XEN和KVM驱动前,需要先卸载PV driver。 说明: 建议您禁用任何防病毒软件或入侵检测软件,安装原生的XEN和KVM驱动完成后,您可以再次启用这些软件。 卸载PV driver,请参考“在Linux系统中卸载PV driver”。 安装原生的XEN和KVM驱动,请参考“安装原生的XEN和KVM驱动”。 驱动安装完成后需要清除日志文件、历史记录等,请参考“清除系统日志”。 c.配置文件系统 修改grub文件的磁盘标识方式为UUID,请参考“修改grub文件磁盘标识方式为UUID”。 修改fstab文件的磁盘标识方式为UUID,请参考“修改fstab文件磁盘标识方式为UUID”。 清除“/etc/fstab”中非系统盘的自动挂载信息,避免对后续挂载数据盘可能带来影响。请参考“卸载云主机的数据盘”。 d.(可选)配置增值功能 安装并配置CloudInit,请参考“安装CloudInit工具”和“配置CloudInit工具”。 开启网卡多队列,请参考“如何设置镜像的网卡多队列属性?”。 配置IPv6地址,请参考“如何开启云主机动态获取IPv6?”。 2、创建Linux系统盘镜像。 具体操作请参考通过云主机创建Linux系统盘镜像。
        来自:
        帮助文档
        镜像服务 IMS
        用户指南
        创建私有镜像
        通过ISO文件创建Linux系统盘镜像
      • 1
      • ...
      • 82
      • 83
      • 84
      • 85
      • 86
      • ...
      • 91
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      云聚517 · 好价翼起拼

      爆款云主机低至25.83元/年,参与拼团享更多优惠,拼成得额外优惠券

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      聚力AI赋能 天翼云大模型专项

      大模型特惠专区·Token Plan 轻享包低至9.9元起

      青云志云端助力计划

      一站式科研助手,海外资源安全访问平台,助力青年翼展宏图,平步青云

      企业出海解决方案

      助力您的业务扬帆出海,通达全球!

      天翼云信创专区

      “一云多芯、一云多态”,国产化软件全面适配,国产操作系统及硬件芯片支持丰富

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      产品推荐

      物理机 DPS

      多活容灾服务 MDR

      镜像服务 IMS

      轻量型云主机

      弹性伸缩服务 AS

      弹性高性能计算 E-HPC

      AI Store

      公共算力服务

      Token服务

      推荐文档

      导出数据

      如何填写备案信息

      概念

      创建只读实例

      普通连接

      云课堂 第六课:如何让云主机不放在同一个篮子里

      盘符客户端

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 息壤智算平台
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号