> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/zh/wang-luo/network-rules.md).

# 网络规则

规则定义网络中入站和出站流量的行为，提供传统上由防火墙、路由器和交换机提供的功能。

## 规则类型

### 防火墙（动作 = 接受/丢弃/拒绝）

通过过滤输入和输出数据包来控制网络流量——只有当数据包符合已建立的规则时才允许通过。这些规则通常与网络安全相关。

### NAT/PAT（动作 = 转换）

提供网络地址/端口转换——通常用于通过将公共地址转换为私有 IP 地址来节省外部/内部 IP 地址。NAT/PAT 还允许通过将外部 IP/端口转换为内部地址/端口来“隐藏”网络计算机的真实地址，这也可提供安全方面的优势。

### 静态路由（动作=路由）

允许控制来自网络的流量路径。常见用途是提供默认网关，使私有网络中的流量通过外部网络路由出去以访问互联网。

## 规则顺序

规则按从列表顶部到底部的顺序处理。在某些情况下，规则的处理顺序会改变行为。例如：一条 NAT/PAT 规则将传入流量转换到不同的端口，而另一条规则根据端口阻止流量；根据哪条规则先执行，可能会产生不同结果。因此，考虑网络规则的顺序可能很重要。请参阅下面的说明以 *更改规则顺序*.

## 查看网络中的现有规则

可通过以下方式访问网络的规则：

从网络的仪表板中，点击 **规则**。列出了该网络的所有现有规则。

!!! success "要访问特定网络的仪表板：导航到 **网络** > **列表**-或者- 导航到 **网络** > **仪表板**, **点击网络类型卡片（外部/内部/租户/VPN）** ，在列表中找到目标网络并双击。

对于较长的规则列表，使用筛选列表（例如仅显示入站；仅拒绝规则等）或按特定条件搜索（如名称、分配的 IP 等）可能会很有帮助。

## 创建新的防火墙规则（以明确允许或拒绝特定流量）

1. 从网络的仪表板中，点击 **规则**.
2. 单击 **新建** 左侧菜单中的。

{% hint style="info" %}
**这些说明详细介绍了如何从头创建新规则；也可以通过复制现有规则并根据需要更改任何设置来创建新规则；请参阅下面关于&#x20;*****基于现有规则创建新规则***
{% endhint %}

3. 输入一个 **名称** 为新规则。（名称应对未来管理有帮助。）
4. 可选地输入 **描述** 作为规则名称。
5. 选择 ***接受/丢弃/拒绝*** 从 **操作** 下拉列表。
   * ***接受：*** 允许符合所定义条件的数据包通过
   * ***丢弃：*** 不允许符合所定义条件的数据包
   * ***拒绝：*** 不允许指定流量，并在允许时向源端发送 ICMP 目标不可达响应
6. 可选地指定 ***连接跟踪状态***
7. 选择 ***协议*** 从 **协议** 下拉列表。（***ANY*** 选项将使此规则应用于所有协议。）
8. 选择 ***入站*** 或 ***出站*** 从 **方向** 下拉列表。
9. 选择一个特定的 ***接口*** 或 ***任意*** 从 **接口** 下拉菜单。
10. 可选地将规则固定到规则列表的 ***顶部*** 或 ***底部*** 。
11. 选择 **启用限速** 以设置流量速率限制。
12. 该 **跟踪规则统计信息** 可以勾选该复选框，以汇总通过此规则处理的流量总量。请参阅 [**跟踪网络统计**](/run-the-platform/zh/wang-luo/tracking-net-statistics.md) 了解更多信息。
13. 选择 **跟踪/调试规则** 以便为诊断目的跟踪数据包。
14. 选择 **源** （流量来自哪里）以及 **目标** （流量要去往哪里）以及 **目标** （ ***路由*** 和 ***翻译*** **动作**的目标 IP）从下拉列表中选择：
    * ***别名：*** 选择在此网络上定义的别名 IP
    * ***任意/无：*** 任意源地址；不对源地址进行过滤
    * ***自定义：*** 提供一个文本输入字段，可在其中输入特定过滤条件。自定义条目可以包括单个 IP 地址（例如：192.168.1.200）、CIDR 网络（例如：10.10.4.0/28）或 IP 范围（例如：192.168.1.50-192.168.1.100）
    * ***我的 IP 地址：*** 辅助选项，用于选择在此网络上定义的 IP 地址（来自虚拟 IP、静态 IP、IP 别名）
    * ***默认：*** （目标/路由规则）- 辅助选项，定义默认路由
    * ***我的网络地址：*** 辅助选项，用于使用此网络（整个网段）
    * ***我的路由器 IP：*** 辅助选项，用于使用此网络的 IP 地址（单个 IP 地址）
    * ***其他 IP 地址：*** 辅助选项，用于选择其他网络及该网络的某个特定地址
    * ***其他网络地址：*** 辅助选项，用于选择其他网络并使用该网络的地址（整个网段）
    * ***其他路由器 IP：*** 辅助选项，用于选择其他网络并使用该网络的 IP 地址（单个 IP 地址）
    * ***其他网络 DMZ IP：*** 辅助选项，用于选择另一个网络的 DMZ IP 地址

{% hint style="info" %}
**可通过使用&#x20;*****自定义*****&#x20;选项输入任何特定 IP 地址或网络；但是，通常最好使用上述某个辅助选项来选择一个变量设置，以自动处理正确的地址信息。使用辅助选项而不是指定静态地址，即使在 VergeOS 网络中修改了特定地址，该规则也能继续正常工作，并支持高效的克隆以及包含这些网络规则的配方模板。**
{% endhint %}

15. 单击 **提交** 以保存新规则。

## 创建路由或转换（NAT/PAT）规则

1. 从网络的仪表板中，点击 **规则** 左侧菜单中的。
2. 单击 **新建** 左侧菜单中的。

{% hint style="info" %}
**这些说明详细介绍了如何从头创建新规则；也可以通过复制现有规则并根据需要更改任何设置来创建新规则；请参阅下面关于基于现有规则创建新规则的说明**
{% endhint %}

3. 输入一个 **名称** 为新规则。（名称应对未来管理有帮助。）
4. 选择 ***路由*** 或 ***翻译*** 从 **操作** 下拉列表：
   * ***路由：*** 用于定义路由规则
   * ***转换：*** 用于定义将此网络外的地址/端口映射到此网络内地址/端口的规则
5. 选择 ***协议*** 从 **协议** 下拉列表，仅将此规则应用于特定协议。选择 ***ANY*** 将此规则应用于所有协议
6. 选择 ***方向*** 从 **方向** 下拉列表（***入站*** 或 ***出站***)
7. 可选地将规则固定到规则列表的 ***顶部*** 或 ***底部*** 。
8. 该 **跟踪规则统计信息** 可以勾选该复选框，以汇总通过此规则处理的流量总量。请参阅 [**跟踪网络统计**](/run-the-platform/zh/wang-luo/tracking-net-statistics.md) 了解更多信息。
9. 选择 **跟踪/调试规则** 以便为诊断目的跟踪数据包。
10. 选择 **源** （流量来自哪里）， **目标** （流量要去往哪里），以及 **目标** （实际将流量定向到哪里）：
    * ***别名：*** 选择在此网络上定义的别名 IP
    * ***任意/无：*** 任意源地址；不对源地址进行过滤
    * ***自定义：*** 提供一个文本输入字段，可在其中输入特定过滤条件（单个 IP 地址；CIDR 网络，IP 范围），例如：192.168.0.55；10.10.10.0/24；192.168.0.20-192.168.0.30
    * ***默认：*** （目标/路由规则）- 定义默认路由
    * ***我的 IP 地址：*** 选择在此网络上定义的 IP 地址（来自虚拟 IP、静态 IP、IP 别名）
    * ***我的网络地址：*** 使用此网络（整个网段）
    * ***我的路由器 IP：*** 使用此网络的 IP 地址（单个 IP 地址）
    * ***其他 IP 地址：*** 选择其他网络及该网络的某个特定地址
    * ***其他网络地址：*** 选择其他网络并使用该网络的地址（整个网段）
    * ***其他路由器 IP：*** 选择其他网络并使用该网络的 IP 地址（单个 IP 地址）
    * ***其他网络 DMZ IP：*** 选择另一个网络的 DMZ IP 地址

{% hint style="info" %}
**可通过使用&#x20;*****自定义*****&#x20;选项输入任何特定 IP 地址或网络；但是，通常最好使用上述某个辅助选项来选择一个变量设置，以自动处理正确的地址信息。使用辅助选项而不是指定静态地址，即使在 VergeOS 网络中修改了特定地址，该规则也能继续正常工作，并支持高效的克隆以及包含这些网络规则的配方模板。**
{% endhint %}

11. 在中指定端口/范围 **源/目标/目标端口/范围** （仅适用于 TCP/UDP 协议）。端口可以是单个端口（多个单独端口用逗号分隔，例如 8080,8088）以及端口范围，例如 1000-1005
12. 单击 **提交** 以保存新规则。

## 基于现有规则创建新规则

1. 从网络的仪表板中，点击 **规则**.
2. 从列表中选择规则，并点击所选行最右侧的复制图标。
3. 新规则 **名称** 默认名称将为源规则名称，并在末尾附加“(copy)”。请将名称更改为对未来管理有帮助的内容。
4. 字段会预填源规则的值，可根据新规则需要进行调整。
5. 当字段按需要更改后，点击 **提交** 以保存新规则。

## 修改现有网络规则

1. 从网络的仪表板中，点击 **规则**.
2. 从列表中选择规则并点击 **编辑** 左侧菜单中的。
3. 进行修改，然后点击 **提交**.
4. 单击 **应用规则** 左侧菜单中的选项使更改生效。

## 将防火墙规则固定到顶部或底部

{% hint style="success" %}
**规则处理顺序从上到下**
{% endhint %}

1. 从网络的仪表板中，点击 **规则**.
2. 选择要固定的规则。
3. 单击 **编辑** 在左侧。
4. 在 **固定** 字段中，选择 ***顶部*** （固定到未固定列表的顶部）或 ***底部*** （固定到列表的最末尾）
5. 单击 **提交** 以保存更改。
   * 正立的图钉图标表示该规则已固定到顶部
   * 倒立的图钉图标表示该规则已固定到底部 ![pinnedrules.png](/files/6f358d63abc968ac3b425864611826168969067d)

## 更改规则顺序

{% hint style="success" %}
**规则处理顺序从上到下**
{% endhint %}

1. 从网络的仪表板中，点击 **规则**.
2. **选择要在列表中上移的规则。** （确保左侧已勾选所需规则。）
3. 确定所选规则应移动到哪条规则之上（即所选规则应在这条规则之前执行），然后点击该行上的移动图标。所选规则将上移列表。
4. 继续此过程，直到所有规则都按所需顺序排列。
5. 单击 **应用规则** 左侧菜单中的选项使更改生效。

{% hint style="info" %}
**规则更改会在你&#x20;*****应用规则*****&#x20;（左侧菜单选项）之后生效，否则会在下次重启网络时生效。**
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/zh/wang-luo/network-rules.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
