Skip to content

域间规则

适用版本:DASS5(当前版本)
前提:已登录 DASSConsole;需已开启 hms-network 服务

【说明】:用于配置盒子在不同安全域之间做转发(FORWARD)时的过滤规则。

【入口】:网络 → 防火墙 → 域间规则

页面提供:创建域间规则、调整规则优先级、启停域间规则、编辑域间规则、删除域间规则。

功能概述

配置盒子在不同安全域之间做转发(FORWARD)时的过滤规则

核心价值:控制"生产网 ↔ 办公网 ↔ 外网"之间谁能访问谁,是跨网段隔离的核心手段。

使用场景

  • 限制生产网与办公网互访,只放行必要端口(如 502);
  • 多安全域场景下按最小放行原则收敛跨域流量。

前置条件

  • 已登录;已开启 hms-network 服务
  • 已在「网口管理」里配好安全域(否则规则没有作用对象);
  • 已明确跨域业务依赖(放行哪些端口、哪些方向)。

创建域间规则

【说明】:用于新增域间规则。

字段说明

安全域

取值默认策略建议
WAN-LANDROP应添加白名单对象
LAN-WANACCEPT应添加黑名单对象
WAN-DMZACCEPT应添加黑名单
DMZ-WANACCEPT应添加黑名单
LAN-DMZACCEPT应添加黑名单
DMZ-LANDROP应添加白名单

其他字段

字段说明
源地址默认 any,即域内任意地址
并发数量单位时间(s)内最多能转发的数据包量
目的地址目的 ip,默认 any
协议TCP、UDP、ICMP、ALL
源端口默认 0-65535 的任意端口,协议为 TCP / UDP 时才出现
目的端口默认 0-65535 的任意端口,协议为 TCP / UDP 时才出现

源 MAC 地址字段在当前版本的表单中未出现:实测 6 个安全域 × ALL / TCP 组合,字段固定为
安全域 / 协议 / 并发数量 / 源地址 / (源端口 / 目的端口) / 目的地址 / 动作 / 检测状态,没有「源 MAC 地址」。此处保留该行待开发确认。

协议选 ALL 时不显示端口与检测状态;选 TCP / UDP 时才出现 源端口 / 目的端口 / 检测状态

动作

取值说明
ACCEPT允许数据包通过
DROP直接丢弃数据包,且不回应,发送端需要等到超时才知道结果
REJECT拒绝数据包通过,并回应发送端拒绝信息

检测状态

取值说明
NEW建立连接时第一次握手的状态
ESTABLISHED建立连接时第二次握手及之后的状态
RELATED被动产生的数据包的状态,依赖于一个 ESTABLISHED 的连接
INVALID数据包无法被识别属于哪个链接或无状态
UNTRACKED报文未被追踪,无法找到相关链接

操作

【操作】:点击【创建】按钮进入创建页面,填写配置信息,填写完点击【确定】。创建成功后,系统默认为启用状态

点击创建
填写配置
创建结果

调整规则优先级

【说明】:用于调整规则的执行先后顺序。

【操作】:点击行内的【上移】或【下移】按钮调整规则优先级(图标按钮,悬停显示名称)。

调整优先级

启停域间规则

【说明】:用于设置启用 / 禁用状态,禁用状态下将跳过该条规则的匹配

【操作】:点击启停开关,即可进行状态切换。

启停开关
状态切换

编辑域间规则

【说明】:单条规则可进行修改操作。安全域不可修改,其余均可修改

【操作】:点击行内【编辑】按钮(图标按钮,悬停显示名称),修改域间规则内容,点击【确定】即可保存修改。

已知表现:进入编辑页时,「安全域」显示为连写形式(如 WANTOLAN),「目的端口」可能显示为空——保存前需手动补填目的端口,否则保存不会生效;安全域不可修改。

点击编辑
修改内容
保存结果

删除域间规则

【说明】:单条规则可进行删除。

【操作】:点击行内【删除】按钮(图标按钮),在提示框中点击【确定】即可。确认框文案为 提示 + 是否确认删除

点击删除
确认删除
删除结果

参数说明

说明
源 / 目的安全域规则的匹配对象
动作放行 / 拒绝
匹配条件协议、端口
优先级匹配顺序
启停是否生效

注意事项

允许:创建 / 编辑 / 删除规则、启停、调整优先级。

禁止 / 需谨慎

  • ⚠️ 警告 规则依赖安全域划分:调整网口安全域会连带影响已有规则的效果;
  • ⚠️ 注意 与「本地策略」的区别:本页管跨域转发(FORWARD),本地策略管盒子自身收 / 发(INPUT / OUTPUT)
  • ⚠️ 注意 优先级顺序错误会出现"放行了却不通"。

示例

只放行办公域访问生产域的 Modbus 端口:

  1. 「网络 → 域间规则」→【创建域间规则】;
  2. 源安全域 办公域,目的安全域 生产域,动作 放行,协议 TCP,端口 502
  3. 再建一条默认拒绝(放在放行规则之后);
  4. 验证:办公网能访问生产设备 502 端口,其他端口被拒。

常见问题及解决方法

现象原因处置
规则不生效网口未归入安全域 / 优先级问题先配安全域,再核对优先级
配完业务不通拒绝规则范围过大缩小拒绝范围或调整优先级
与本地策略混淆两者作用对象不同跨域用本页;盒子自身访问用「本地策略」

相关命令/接口

→ 网络模块接口未收录(由 hms-network 服务提供,随服务版本变化);网络排障请结合「诊断」页与「系统服务 → 下载日志」

安全声明

⚠️ 警告 域间规则决定网络隔离边界:放宽前请评估跨域攻击面,收紧前请确认跨域业务依赖。