概概览
网络规则允许您在 WAN 和互联网连接上引导和优先处理流量,使您可以对性能、路由和链接使用进行细粒度的控制。 通过基于应用程序、来源和目的地创建规则,您可以确保关键流量获得正确的 QoS,优化延迟或丢包率,并选择最佳传输路径。 使用网络规则页面定义规则顺序、应用加速设置以及配置与您的业务和技术需求一致的高级路由行为。
有关网络规则和Cato的更多信息,请参见网络规则是什么?.
在单一规则内处理多个对象
来源、应用/类别和目的地列形成一个与关系:只有流量符合三列中定义的条件时,规则才会触发。
当一个列中有多个项目时,存在或关系:如果流量符合为任何项目定义的条件,则适用该规则。 例如,定义应用/类别为服务且TCP和UDP的规则,该规则匹配TCP或UDP流量。
访问权限策略修订和多个管理员的同时编辑
网络规则页面允许不同管理员并行编辑访问权限策略。 每个管理员可以编辑规则并将更改保存到他们自己的私人修订版,然后发布到账户策略(已发布的修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。
启用网络规则访问权限策略
通过使用网络规则页面中的启用网络规则切换按钮来控制是否执行网络规则策略。 启用策略后,配置的规则将应用于在您的账户中路由和优先处理流量。 禁用策略会立即停止这些规则的执行。
启用网络规则访问权限策略:
从导航菜单中点击网络 > 网络规则。
点击网络规则已禁用旁的切换按钮。
在确认窗口中点击继续。 切换按钮为绿色时表示策略已启用。
创建网络规则
要将自定义流量引导或 QoS 应用于特定的 WAN 或互联网流量流,请创建一个定义流量及其处理方式的网络规则。 网络规则是一个有序策略,按照其顺序进行评估。 在正确位置创建新规则,例如在现有规则之前或之后。
在配置来源时,您定义了规则适用于哪些流量。 您可以从多个全局对象(如 IP 范围、应用类别或用户组)中选择匹配相关流量。
每条规则包括以下配置选项:
带宽优先级 - 为流量分配QoS优先级,以确保业务关键流量在拥堵时的性能。
加速和优化 - 启用TCP加速和数据包复制,以减少延迟和丢包
主要和次要传输 - 定义路由流量的首选传输类型(Cato Cloud、离线或其他)。 WAN)
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
创建WAN或互联网网络规则:
从导航菜单中点击网络 > 网络规则。
点击新建 > 新建规则。 添加网络规则面板打开。
从常规部分,为规则配置以下设置:
输入规则的名称。
使用滑块启用或禁用该规则(绿色表示启用,灰色表示禁用)。
选择新规则的位置。
在规则类型下拉菜单中选择该规则是针对WAN还是互联网流量。
展开来源部分,并为此规则的流量来源选择一个或多个对象(或者您可以输入一个IP地址)。
选择类型(例如:主机、网络接口、IP、IP范围或任何)。 默认值为任意。
如有需要,从下拉列表中选择特定类型的对象。
展开 标准 部分,并向规则添加设备条件。 有关更多信息,请参阅将设备条件添加到防火墙规则。 默认值为任何。
对于WAN流量规则,展开目的地部分,并为此规则的流量目的地选择一个或多个对象。
展开应用/类别部分至并选择此规则的一个或多个应用程序。
当规则中有多个应用/类别对象时,它们之间是或关系。 默认值是任何。
有关应用/类别部分中每个选项的详细说明,请参见规则对象参考。
在配置部分中,您可以配置以下网络规则的设置(请参见下文说明):
带宽优先级
主要传输和次要传输
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
更改规则的带宽优先级(QoS)
默认情况下,新规则分配默认优先级 (p255),您可以根据网络的 QoS 需求进行更改。
优先级数字越小,规则的QoS优先级越高。 例如,优先级为 10 的规则具有比优先级为 40 的规则高的 QoS 优先级。
有关为您的账户定义带宽策略的更多信息,请参见配置带宽管理配置文件。
要更改规则的带宽优先级:
从导航菜单中点击网络 > 网络规则。
点击网络规则。 编辑网络规则面板打开。
展开配置部分。
在带宽管理部分,从带宽优先级下拉菜单中,选择此规则的QoS优先级。
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
配置传输和路由选项
本节解释如何配置网络规则的传输选项并将流量出口到特定位置或IP地址。
为规则自定义传输选项
网络规则在全球范围内配置。 如果特定站点没有指定的传输,Socket将这种配置视为配置为自动。
如果选择显式传输/NIC,QoS引擎会监控丢包、抖动和延迟。 如果发生拥堵,将丢弃数据包。 选择用于传输的自动选项后,QoS引擎除了监控丢包率,还会监控拥堵、抖动和延迟。
Alt-WAN不支持用作离线的次要传输。 你无法配置一条网络规则,使得主要传输为Alt-WAN并故障转移到离线。
已知限制
对于站点到站点的WAN流量,仅当在两个Socket站点上都可用并配置时,WAN网络规则才可以使用特定的Socket接口作为主要传输方式。 如果所选接口仅存在于一个站点,匹配规则的流量可以被丢弃。
例如,如果一条规则将流量从一个站点发送到 WAN3,但目的地站点没有 WAN3 接口,该传输上的流量将不被支持。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
WAN规则具有以下默认设置:
主要传输:Cato
次要传输:自动(考虑其他传输如MPLS,若适用)
主要接口角色:自动
次要接口角色:无(由主要NIC的自动设置处理禁用)
路由/NAT:-(不适用于WAN规则)
互联网规则具有以下默认设置:
主要传输:Cato
次要传输:无(不使用其他传输)
主要接口角色:自动
次要接口角色:无(由主要NIC的自动设置处理禁用)
路由/NAT:无
为网络规则自定义传输选项:
从导航菜单中点击网络 > 网络规则。
点击网络规则。 编辑网络规则面板打开。
展开配置部分。
根据需要配置传输字段:要通过特定传输路由流量,您可以配置您的主要和次要传输。
主传输将一直使用,只要它上线且可用,由 Cato QoS 引擎确定。 如果主要传输不可用,会使用次要传输。
根据需要配置接口角色字段(仅适用于通过卡托云路由流量)。
要通过特定链接路由流量,您可以配置您的主要和次要NICs。 主要接口角色在 Cato QoS 引擎确定为可用并可用时使用。
如果主要接口角色不可用,则使用次要接口角色。 当次要接口角色设置为无时,行为基于主要接口角色设置:
自动 - 套接字尽量通过主要传输发送流量
其他接口角色 - 当主要传输不可用时,套接字丢弃流量
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
为互联网网络规则设置路由方法
您可以通过不同选项配置互联网网络规则以出口流量。
最佳实践:对于传出流量的互联网网络规则(带有NAT或路由通过选项),我们建议您为规则定义一个特定的源或应用/类别。 选择任何作为来源或应用/类别会路由所有互联网流量,并可能导致不可预测的性能。
通过路由 - 允许您选择出口 PoP 位置来发送流量到互联网。
注意:当出口流量到东京时,选择一个东京 PoP 位置(例如Tokyo_DC2),所有东京 PoP 位置将自动添加到网络规则中。 IP 范围在东京 PoP 位置共享,确保账户的无缝体验。
NAT - 允许您通过特定Cato分配的IP地址及其PoP位置出口流量。 符合此规则的流量将被转换到该IP,并通过相关PoP出口。 NAT和路由都通过特定PoP路由流量,但NAT允许您指定流量被转换到的IP。
通过回程路由-通过一个或多个回程网关站点出口互联网流量
有关更多信息,请参阅这些关于互联网流量回传的文章。
注意:有时,网络规则中的所有出口 IP 均不可用,例如在PoP 维护时间窗口期间,PoP 使用不同 IP 地址进行流量传输。 这种情况可能会影响用户连接和体验。 我们建议您为规则定义多个出口IP,以尽量减少影响。
对于通过路由和NAT,当您配置多个出口IP时,流量会使用离来源最近的PoP位置的出口IP。
路由方法NAT-保留源端口
默认情况下,当 PoP 在互联网流量上执行 NAT 时,会修改 IP 头中的源端口和源 IP。 在某些情况下,应用程序需要保留 IP 头中的原始源端口,例如 SIP 流量。 选择保留源端口选项时,PoP 在翻译的数据包 IP 头中保留原始源端口。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
注意:如果存在多个流量具有相同的源端口,则在NAT转换过程中为这两个流量保留源端口会产生冲突。 在这种情况下,PoP会保留第一个流量的源端口,并为后续流量分配一个随机端口。
为互联网网络规则设定路由方法:
从导航菜单中点击网络 > 网络规则。
点击网络规则。 编辑网络规则面板打开。
展开配置部分。
从路由/NAT下拉菜单中选择与规则匹配的流量的路由选项:
通过路由 - 要通过特定的Cato Cloud PoP位置路由流量,选择您出口流量的位置。
NAT - 要通过特定 IP 经 NAT 传出此规则的流量,请选择出口流量所来自的已分配的 IP。
(可选) 若要为翻译流量使用原始源端口,请选择 保留源端口。
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
为10Gbps吞吐量配置PoP路由
对于连接到支持10Gbps吞吐量的PoP位置的站点,我们建议您配置通过路由或NAT网络规则以通过另一个10Gbps PoP位置出口流量。 否则,可能会对站点吞吐量产生影响。
查看规则的事件
您可以使用 查看规则事件 显示特定网络规则的事件。 选择此操作时,事件页面打开,并为匹配该规则的所有事件预先筛选。
查看规则的事件:
从导航菜单中点击网络 > 网络规则。
在右侧,点击
并选择 查看规则事件。
事件页面显示已过滤的相关规则事件。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
自定义规则的加速&优化
TCP加速不影响作为网络规则一部分的非TCP流量(基于UDP的流量)。
当路由/NAT设置或TLS检查生效时,这意味着Cato在流量上启用了TCP代理。
Cato Cloud的隐式网络默认规则是充当TCP代理。 因此,如果没有之前的规则匹配流量,则应用 TCP 代理。
对于使用备用WAN作为主要或次要传输的规则,TCP加速被禁用(灰色显示)。
有关在 Cato Cloud 中加速流量的详细信息,请参阅加速和优化流量。
有关数据包丢失缓解的更多信息,请参阅多通道链路的数据包丢失缓解。
设置规则的加速和优化:
从导航菜单中点击网络 > 网络规则。
点击网络规则。 编辑网络规则面板打开。
展开配置部分。
选择主动TCP加速以启用PoP充当匹配此规则的流量的TCP代理服务器。
选择数据包丢失缓解以启用数据包复制,以帮助缓解匹配此规则的流量的数据包丢失的影响。
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
添加一个例外
您定义了一个网络规则的例外流量,该规则不适用于该流量。 使用源、应用/类别和目标的对象(实体)定义流量例外。 具有多个对象的例外与网络规则具有相同的行为,请参阅上文在单个规则中处理多个对象。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
上例中有一条网络规则适用于匹配VoIP视频类别的所有流量。 对于符合以下两个条件的流量,本规则有一个例外:
源是 示例1500站点
应用程序是 Skype和MS Teams
添加网络规则例外:
从导航菜单中点击网络 > 网络规则。
识别您正在为其创建例外的规则,并在规则的末尾点击更多图标
并选择 添加例外。定义该部分的例外:
在下拉菜单中,为例外选择流量类型。
下面的示例显示了为特定主机添加例外。
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A59%3A49Z&se=2026-10-04T23%3A10%3A49Z&sr=c&sp=r&sig=Ei9D4sQ393Kt3dhfWpryz4YENeN%2FjzM%2BMC4%2Fqty3Vjw%3D)
从下拉列表中选择该类型的特定对象。
重复前两个步骤以定义例外的其他对象。
一个部分中的多个对象是“或”关系。
如有必要,请重复步骤 3 为其他部分定义例外。
多个部分中的对象是“和”关系。
Click Save. The panel closes, and the settings are updated in the policy.
The changes are saved to your unpublished revision and are available for editing until they are published or discarded.点击发布。 确认窗口打开,点击发布。
将网络规则导出到CSV文件中
您可以生成一个包含根据您账户规则库的所有网络规则数据的CSV文件。
注意: 只有具有编辑者角色的 CMA 管理员才有权限导出到 CSV 文件。 有关配置管理员角色的更多信息,请参阅管理管理员。
要导出网络规则策略:
从导航菜单中点击网络 > 网络规则。
点击导出,然后在弹出窗口中点击确定。
选择CSV文件的位置并保存文件。
了解导出文件的内容
导出的CSV文件中的第一行列出了相关规则库中的字段名称和选项。 然后根据优先级列出规则,从最低数值开始。
CSV文件包含以下列:
项目 | 描述 |
|---|---|
优先级 | 规则在规则库中的优先级 |
规则状态 | 规则启用或禁用 |
类型 | 规则类型是WAN或互联网 |
Name | 网络规则的名称 |
来源 | 此规则的流量来源 |
应用/类别 | 适用于此规则的项目(应用程序、类别、服务等) |
目标 | 此规则的流量目的地 |
带宽优先级 | 此规则的带宽管理配置文件 |
路由 | 此规则应用的路由类型(NAT、回程等)。 仅适用于互联网网络规则 |
传输 | 此规则的传输类型(WAN接口传输、主要和次要传输) |
加速&优化 | 优化设置已启用或禁用(TCP加速和数据包丢失缓解) |
限制
QoS未应用于应用连接器流量。您无法为流量定义带宽配置和网络规则,并且它被分配最低的网络优先级。