
# 策略管理概述
安全云脑的策略管理功能可以简化您在多个账户和资源上的管理和维护任务，以实现各种保护，包括WAF、CFW、VPC安全组、IAM。同时，支持统一展示所有策略信息、人工管理七层防线策略、查看人工/自动化拦截记录等操作。
- [查看并配置防线策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0289.html#secmaster_01_0289)：介绍如何查看以及配置防线策略。七层防线是指：物理防线、身份防线、主机防线、运维防线、数据防线、应用防线、网络防线。七层防线的含义以及对应可防护的资产类型参考[表1]：
   表1七层防线以及防护的资产类型 
  | 防线类型 | 防护方案         | 防护方案说明                                                                                      | 防护的资产类型               |
  |:---|:---|:---|:---|
  | 物理防线 | --           | 物理防线安全由云服务提供商提供。                                                                            | --                    |
  | 网络防线 | DDos防护       | 提供全球化服务，以应对DDoS攻击挑战，可提供毫秒级攻击响应、多维度行为分析及机器学习、防御策略自动调优、精确识别各种复杂DDoS攻击，以保护您的业务连续性。             | 弹性负载均衡 ELB、弹性公网IP EIP |
  | 网络防线 | 云防火墙 CFW     | 提供云上互联网边界和VPC边界的防护，包括:实时入侵检测与防御，全局统一访问控制，全流量分析可视化，日志审计与溯源分析等，同时支持按需弹性扩容，是用户业务上云的网络安全防护基础服务。 | 虚拟私有云 VPC             |
  | 应用防线 | Web应用防火墙 WAF | 对网站业务流量进行多维度检测和防护，结合深度机器学习智能识别恶意请求特征和防御未知威胁。                                                | 网站和IP                 |
  | 主机防线 | 企业主机安全 HSS   | 以工作负载为中心的安全产品，集成了主机安全、容器安全和网页防篡改，旨在解决混合云、多云数据中心基础架构中服务器工作负载的独特保护要求。                         | 弹性云服务器 ECS、云容器引擎 CCE  |
     
  ![](https://support.huaweicloud.com/usermanual-secmaster/public_sys-resources/note_3.0-zh-cn.png)
  七层防线中的身份防线、数据防线、运维防线功能暂未上线。
  

- [新增应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0290.html#secmaster_01_0290)：应急策略作为告警一键阻断的止血手段，可根据告警来源选择相应的类型对攻击者进行阻断。
- [管理应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0291.html#secmaster_01_0291)：介绍如何[查看应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0291.html#secmaster_01_0291__zh-cn_topic_0000001599120556_section8795630154611)、[删除应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0291.html#secmaster_01_0291__zh-cn_topic_0000001599120556_section2028914481311)。
#### 约束与限制
- 应急策略目前仅支持CFW/WAF/VPC安全组/IAM的黑名单策略。
- 单用户单工作空间内最多新增300条支持阻断老化的应急策略，全量最多新增2500条应急策略。同时，单次下发策略阻断对象数量限制如下：
  - 当需要下发策略至CFW时，单用户单次最多可新增500个IP或域名作为阻断对象。
  
  - 当需要下发策略至WAF时，单用户单次最多可新增500个IP作为阻断对象。
  
  - 当需要下发策略至VPC时，单用户单次1分钟内最多可新增500个IP作为阻断对象。
  
  - 当需要下发策略至IAM时，单用户单次最多可新增500个IAM用户作为阻断对象。
   
- 将IP或IP地址段或IAM用户配置为黑名单后，来自该IP或IP地址段或用户的访问，CFW/WAF/VPC/IAM将不会做任何检测，直接拦截。
- 为确保系统稳定性，同时执行的应急策略任务数量必须小于等于5个，若检测到已有5个任务正在执行，系统将禁止继续新增、重试或编辑应急策略操作。
 
#### 基本概念
- 操作连接：应急策略的流程所绑定的资产连接，资产连接是流程中插件节点使用到的连接域名和鉴权参数，通过域名调用的方式可以访问其他云服务或者三方服务。更多资产连接的信息请参见[管理操作连接](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0085.html#secmaster_01_0085)。
 
