技术文档

限速、连接数与安全管控

限速规则、连接数控制、防火墙、上网准入。

联系我们
限速有两层:用户组决定每个账号的套餐速率(见用户组), 限速规则则按接口 / VLAN / 网段 / 账户组批量覆盖。 连接数控制和防火墙负责"别让个别用户把设备和线路拖垮"。

限速规则

菜单:用户与限速 → 限速规则。按接口 / VLAN / 源地址匹配,命中后覆盖用户组的默认限速

  1. 点【+ 新增】,填「优先级」(数字小的先命中,默认 100)和规则名称。
  2. 选匹配方式:整个接口或 VLAN 限速就填「源接口」「外层/内层VLAN」;按人群限速就在「源」里选账户组地址组
  3. 填「上行 (Mbps)」「下行 (Mbps)」,0 表示该方向不限
  4. 状态选启用,保存。
  5. 让目标用户重新拨号或重新获取 IP 后生效。
限速规则在用户上线那一刻套用,因此只对新上线的会话生效 —— 已经在线的用户需要重新上线(可在「在线会话」里踢线)才会套用新规则。
桥接用户、固定 IP 用户请把「源接口」留 any,改用源地址匹配。选账户组时,组内每个在线用户各自享有这个速率,用户重拨自动跟随。

连接数控制

菜单:用户与限速 → 连接数控制。限制单个 IP 的并发连接数,防止个别用户(P2P、扫描、异常程序)把连接表占满影响全网。

  1. 先看页面下方的「活跃 IP 并发数 (Top 50, 实时)」表,观察正常用户与异常 IP 的实际并发量,据此定阈值。
  2. 点【+ 新增】,填优先级与规则名称。
  3. 选限制范围:「内网源」填网段或选地址组 / 账户组;需要只对某条线路、某类协议生效时再填「数据线路」「应用协议」。
  4. 在「单 IP 限制」里填 TCP / UDP / ICMP / 总连接数,0 表示该项不限(只想限总量就只填总连接数)。
  5. 保存即刻生效。回列表看「拒绝连接 / 已通过连接」计数验证效果。
本页没有总开关,添加规则即自动生效;规则上限 16 条,页面每 5 秒自动刷新。临时停用某条规则用列表里的「启用」复选框。

防火墙

菜单:防火墙。按链(INPUT / FORWARD / OUTPUT)匹配并放行或丢弃。

管什么典型用途
INPUT到设备自身的流量限制谁能访问管理后台、SSH
FORWARD经设备转发的流量限制用户能访问哪些目标
OUTPUT设备自身发出的流量一般不用动
字段说明
必填INPUT / FORWARD / OUTPUT
优先级1–9999,数字小的先匹配,命中即停
协议任意 / TCP / UDP / ICMP
源 / 目标 CIDR* 表示任意,或填 1.2.3.0/24;源也可直接选地址组 / 账户组
源端口 / 目标端口0 表示任意。绝大部分场景源端口填 0
动作 必填放行(ACCEPT) / 丢弃(DROP)
状态启用 / 禁用(可以先建成禁用,确认无误再启用)
修改 INPUT 默认策略前,务必先加一条允许内网管理的高优先级放行规则,否则可能把自己挡在管理后台之外。页面顶部的「默认策略」对三条链分别设置放行或丢弃。
页面内置【?】帮助,有字段说明和 5 个可直接照抄的规则范例。已经建立的连接不再经过防火墙检查,因此新加的拒绝规则对存量连接不生效。

单 IP 上行熔断

在防火墙页面顶部,勾选「🛡 单 IP 上行限速熔断」并填上限(Mbps)后保存。任何一个源 IP 的上行速率超过该阈值就会被直接拦截,用于压制内网中毒主机、异常上传。页面每 2 秒刷新累计熔断丢包数与被拦截源 IP 排行。

该功能只限制上行方向。普通用户的正常上传远低于阈值,不会被误伤。

上网准入控制

菜单:DHCP服务 → 上网准入控制,三个页签:准入规则 / DHCP 绑定表 / 下级网段地址池

规则按优先级从小到大逐条判断,第一条全部条件都符合的规则决定结果,条件之间是"并且"关系;没有任何规则命中时默认允许上网

做成白名单(只有名单内能上网)

  1. 让客户端先通过 DHCP 取得地址,到「DHCP 绑定表」页签确认已经学到它的 MAC / VLAN / IP。
  2. 在「准入规则」为放行对象新增规则:优先级填小值(如 10),填 IP/网段或 MAC,动作选允许上网
  3. 再加一条兜底规则:优先级 999,源接口"全部接口",VLAN / IP / MAC 全部留空(任意),动作选禁止上网,在弹出的确认框中确认。
  4. 保存即生效。
字段说明
优先级1–9999,数字小的先判断
源接口全部接口,或指定某个内网口
VLANany 或数字如 100
IP / 网段any,或 192.168.5.0/24 / 单个 IP
MACanyAA:BB:CC:DD:EE:FF
动作允许上网 / 禁止上网
MAC 和 VLAN 条件只对通过 DHCP 获取地址的客户端生效;自己设了静态 IP 的设备只有 IP / 网段条件有效。

下级网段地址池(DHCP 中继)

三层组网下,下级设备把 DHCP 请求中继上来时全部从上联口进入。本机按请求里携带的中继网关地址来选择地址池,因此每个下级网段配一条

字段说明
名称 必填如「3楼办公网段」
起始地址 / 结束地址 必填该网段分配范围,如 10.20.1.100 ~ 10.20.1.200
子网掩码 必填默认 255.255.255.0
网关 必填必须等于该网段在下级设备上的地址(如 10.20.1.1) —— 这是选池的依据,填错会分配不到地址
下发 DNS / 备用 DNS选填,留空 = 用本机
租约时长(秒)默认 86400(一天)
配好后回「DHCP 绑定表」页签刷新,能看到来源显示为"中继"的记录,说明下级网段已经正常取址。

把出口网络,交给一台可靠的网关

先免费试用,再决定是否采购 —— 我们会协助你完成部署与调试。

联系我们