Appearance
本地策略
适用版本:DASS5(当前版本)
前提:已登录 DASSConsole;需已开启 hms-network 服务
【说明】:用于配置盒子接收数据时的 INPUT 链策略和发送数据时的 OUTPUT 链策略。
【入口】:网络 → 防火墙 → 本地策略
页面提供:新增本地策略、调整策略优先级、启停策略、编辑策略、删除策略。
功能概述
配置盒子接收数据时的 INPUT 链策略与发送数据时的 OUTPUT 链策略。
核心价值:把"谁能访问设备、设备能访问谁"收到最小放行(白名单思路),是设备自身的第一道访问控制。
使用场景
- 只允许管理网段访问控制台端口(8095);
- 限制设备主动外联(出向收紧);
- 按现场合规要求固化访问清单。
前置条件
- 已登录;已开启
hms-network服务; - 已列清必须放行的流量(源地址、协议、端口);
- ⚠️ 已准备本地接入手段作为回退路径。
新增本地策略
【说明】:用于新增本地策略。
字段说明
安全域
| 取值 | 说明 |
|---|---|
| INPUT | 配置盒子本地接收数据的规则,需填写源 ip 和端口 |
| OUTPUT | 配置盒子本地发送数据的规则,需填写目的 ip 和端口 |
协议
- ALL
- TCP
- UDP
- ICMP
检测状态:对添加的状态执行动作
| 取值 | 说明 |
|---|---|
| NEW | 建立连接时第一次握手的状态 |
| ESTABLISHED | 建立连接时第二次握手及之后的状态 |
| RELATED | 被动产生的数据包的状态,依赖于一个 ESTABLISHED 的连接 |
| INVALID | 数据包无法被识别属于哪个链接或无状态 |
| UNTRACKED | 报文未被追踪,无法找到相关链接 |
动作
| 取值 | 说明 |
|---|---|
| ACCEPT | 允许数据包通过 |
| DROP | 直接丢弃数据包,不提供回应信息,发送方需要等待超时结果 |
| REJECT | 拒绝数据包通过,并回应发送端拒绝信息 |
地址与端口
- 目的地址:文本输入框,placeholder 为「请输入」,格式为 IP 或网段(默认 any 即
0.0.0.0/0); - 端口:填写
0-65535的任意端口。该字段的标签会随「安全域」变化:- 选 INPUT(接收)时显示为 源端口,即过滤数据包的来源端口;
- 选 OUTPUT(发送)时显示为 目的端口,即过滤数据包的去向端口。
端口字段仅在协议选择 TCP / UDP 时出现;选 ALL / ICMP 时不显示。
检测状态是复选组(可多选),默认勾选
NEW。
【操作】:点击【新增】进入新增页面,填写配置信息,填写后点击【确定】按钮。新增成功后,状态默认为启用。



调整策略优先级
【说明】:INPUT / OUTPUT 链内根据规则 ID 依次进行匹配过滤,命中条件的规则即执行动作,后续规则不再执行。
【操作】:点击行内的【上移】或【下移】按钮调整规则优先级(图标按钮,悬停显示名称)。

启停策略
【说明】:单条规则可设置启用 / 禁用状态,禁用状态下将跳过该条规则的匹配。
【操作】:点击启停开关,即可进行状态切换。


编辑策略
【说明】:单条规则可进行修改操作。安全域不可修改,其余均可修改。
【操作】:点击行内【编辑】按钮(图标按钮),修改策略内容,点击【确定】即可保存修改。



删除策略
【说明】:单条规则可进行删除。
【操作】:点击行内【删除】按钮(图标按钮),在提示框中点击【确定】即可。确认框文案为 提示 + 是否确认删除。



参数说明
| 项 | 说明 |
|---|---|
| 链 | INPUT(接收)/ OUTPUT(发送) |
| 动作 | 放行 / 拒绝 |
| 匹配条件 | 协议、端口、源 / 目的地址 |
| 优先级 | 决定规则匹配顺序 |
| 启停 | 规则是否生效 |
注意事项
✅ 允许:新增 / 编辑 / 删除策略、启停策略、调整优先级。
❌ 禁止 / 需谨慎:
- ⚠️ 警告 收紧前先把管理流量放行(8095 及必要的运维端口),否则会把自己关在外面;
- ⚠️ 注意 优先级决定匹配顺序,顺序错了会出现"明明放行了却不通";
- ⚠️ 注意 策略依赖「网口管理」里的安全域划分。
示例
只允许管理网段访问控制台:
- 「网络 → 本地策略」→【新增本地策略】;
- 链选
INPUT,动作放行,协议TCP,端口8095,源地址填管理网段; - 再新增一条:链
INPUT,动作拒绝,其余流量(放在放行规则之后); - 确认放行规则优先级高于拒绝规则;
- 验证:从管理网段访问正常,从其他网段访问被拒。
常见问题及解决方法
| 现象 | 原因 | 处置 |
|---|---|---|
| 配完自己连不上 | 把管理流量拒了 | 本地网口直连改回;先放行管理流量 |
| 规则不生效 | 未启用 / 优先级被上面的规则拦截 | 检查启停状态与优先级顺序 |
相关命令/接口
→ 网络模块接口未收录(由 hms-network 服务提供,随服务版本变化);网络排障请结合「诊断」页与「系统服务 → 下载日志」
安全声明
⚠️ 警告 访问控制类改动必须留回退路径:改之前确认本地接入手段可用,改动后立即验证管理通道仍然可达。
帮助中心