红网云/Docs 中文 EN
红网云 是企业级 Web 防护管理平台。后端 Go + Gin REST API,前端 Vue 3 SPA,附带 zcloud CLI 工具用于自动化运维。

本文档属于红网云 — 企业 Web 防护管理平台
CLI 工具:zcloud · 6 大模块:auth / config / sys / guard / analytics / tools
完整 API 索引:/api/openapi.json · 文档地图:/sitemap.xml · AI 速读:/llms.txt


CLI 完整命令清单

zcloud 是什么

zcloud 是红网云平台官方 CLI,使用 Cobra 框架,覆盖管理控制台 100% 的核心运维操作,共 98 条命令分布在 6 大模块(auth / config / sys / guard / analytics / tools)。

二进制由后端 /api/cli/version 接口动态分发,支持 linux/darwin × amd64/arm64。

安装

参考 快速开始,或:

curl -fsSL <api_url>/api/cli/install.sh | sh
zcloud version

通用 flags

下列 flags 在所有命令上有效(继承自根命令):

Flag 类型 说明
--api-url string 覆盖 api_url,单次调用使用临时地址
--insecure bool 跳过 TLS 证书校验(自签场景)
--profile string 使用指定 profile(默认读 active 配置)
--format enum 输出格式 table / json / yaml(默认 table)
--verbose bool 打印请求详情,便于排障
--quiet bool 静默模式:屏蔽成功提示与分页信息,不影响数据 stdout 与错误 stderr
--yes / -y bool 对所有交互确认自动回答 yes(等价于每个删除命令都加 -f
--help / -h bool 输出当前命令的帮助

1. 认证命令(auth)

命令 说明 示例
zcloud auth login 交互式登录(提示输入用户名/密码,密码不回显),凭证写入 ~/.zcloud/credentials.toml zcloud auth login
zcloud --api-url <URL> auth login 临时覆盖 API 地址后再登录 zcloud --api-url https://waf.example.com auth login
zcloud --insecure auth login 跳过 TLS 校验登录(仅自签证书内网测试) zcloud --insecure auth login
zcloud auth logout 注销当前会话,清除本地 token zcloud auth logout
zcloud auth info 查询当前账号信息和权限 zcloud auth info --format json
zcloud auth apikey create --name N [--scopes K1,K2] [--expires-days N] 签发新 API Key(明文仅返回一次,请立即保存) zcloud auth apikey create --name 生产对接 --expires-days 30
zcloud auth apikey list [--page N] [--size N] 查看自己/本 OEM 的 API Key 列表 zcloud auth apikey list --format json
zcloud auth apikey revoke <key-id> [-f] 吊销 API Key(幂等,软删保留审计) zcloud auth apikey revoke 8f21c0c5-... -f
zcloud auth apikey renew <key-id> --add-days N 续期 API Key 过期时间(--add-days 必填,1-365 天) zcloud auth apikey renew 8f21c0c5-... --add-days 90
zcloud auth apikey revoke-all [--user-id U] [--reason R] [-f] 一键吊销 user 名下全部 active API Key(应急止损;--user-id 仅平台级用户有效,留空=自己) zcloud auth apikey revoke-all -f --reason "凭据可能泄露"
zcloud auth apikey logs <key-id> [--event call|manage] [--page N] [--size N|--limit N] 查看指定 Key 的审计日志(默认 event=call,调用流水) zcloud auth apikey logs 8f21c0c5-... --limit 50
zcloud auth apikey stats <key-id> [--since 24h|7d|30m] 查看指定 Key 的聚合统计(成功率/错误分布/top endpoints/最近1h QPS) zcloud auth apikey stats 8f21c0c5-... --since 24h

绑定 API:POST /api/auth/login / POST /api/auth/logout / GET /api/auth/userinfo / GET\|POST\|DELETE /api/sys/api-keys[/<id>] / PUT /api/sys/api-keys/<id>/renew / POST /api/sys/api-keys/revoke-all / GET /api/sys/api-keys/<id>/logs / GET /api/sys/api-keys/<id>/stats

API Key 调用约定:请求头使用 Authorization: ApiKey zck_<prefix>.<secret>(与 Bearer session 并行的双通道)。effective_perms = user.RBAC ∩ key.scope,scope 为空 = 完整继承 user 权限。

2. 配置命令(config)

命令 说明 示例
zcloud config set <key> <value> 设置当前 profile 的配置项 zcloud config set api_url https://waf.example.com
zcloud config get <key> 读取当前 profile 的配置项 zcloud config get api_url
zcloud config list 列出当前 profile 的所有配置 zcloud config list
zcloud config profiles list 列出所有 profile zcloud config profiles list
zcloud config profiles create <name> 创建空 profile(无 flag;首个 profile 会自动激活) zcloud config profiles create prod
zcloud config profiles activate <name> 切换激活 profile zcloud config profiles activate prod
zcloud config profiles delete <name> 删除 profile zcloud config profiles delete dev

创建 profile 后,请用 zcloud --profile <name> config set api_url <URL> 单独写入 api_url 等配置;
profiles create 命令本身只接收一个位置参数 <name>不接受任何 flag

config 命令均为 local 操作,不调用后端 API。

3. sys 模块(系统管理)

3.1 用户管理 sys users

命令 说明 示例
zcloud sys users list [--page N] [--size N] [--keyword K] 分页查询用户 zcloud sys users list --page 1 --size 20
zcloud sys users describe <uuid> 查看用户详情 zcloud sys users describe abc-123-...
zcloud sys users create --username U --password P [--nick-name N] [--email E] [--mobile M] [--comment C] 创建用户(--username--password 必填;没有 --oem-id / --display-name 之类的 flag zcloud sys users create --username u1 --password '***' --nick-name '运维 A'
zcloud sys users update <uuid> [--nick-name N] [--email E] [--mobile M] [--comment C] 编辑用户基础信息(按 flag 增量更新) zcloud sys users update abc-123 --nick-name '运维 A'
zcloud sys users delete <uuid> [-f] 删除用户(-f 跳过确认;亦可全局 -y zcloud sys users delete abc-123 -f
zcloud sys users reset-password <uuid> --password NEW 重置密码(--password 必填) zcloud sys users reset-password abc-123 --password 'New***'
zcloud sys users lock <uuid> [--locked true|false] 锁定/解锁账号(--locked 默认 true) zcloud sys users lock abc-123 --locked false
zcloud sys users assign-roles <uuid> --role-ids 1,2,3 分配角色(必填 --role-ids,逗号分隔) zcloud sys users assign-roles abc-123 --role-ids 5,6

3.1.1 僵尸微信绑定治理 sys wx-zombies

命令 说明 示例
zcloud sys wx-zombies cleanup [--service-ids ID1,ID2] [--max-pages N] dry-run 扫描本地仍绑定、但不在微信公众号关注者列表中的 openid zcloud sys wx-zombies cleanup --max-pages 50
zcloud sys wx-zombies cleanup --apply [--max-pages N] 执行清理:清空 users.wx_union_id/wx_nick_name、对应 alert_receivers.weixinweixin_userinfo zcloud sys wx-zombies cleanup --apply --max-pages 50

安全约束:默认使用微信 user/get 关注者列表做差集,不逐个调用 user/info;达到 --max-pages 会中止,避免误清理。若微信关注者列表为空但本地存在绑定,默认拒绝 --apply,除非显式加 --allow-empty-followers

3.2 角色管理 sys roles

命令 说明 示例
zcloud sys roles list [--page N] [--size N] [--keyword K] 列出角色 zcloud sys roles list
zcloud sys roles create --name N [--level L] [--comment C] 创建角色(--level 默认 1) zcloud sys roles create --name 运维员 --level 10
zcloud sys roles update <id> [--name N] [--level L] [--comment C] 修改角色(按 flag 增量更新) zcloud sys roles update 5 --name 高级运维员
zcloud sys roles delete <id> [-f] 删除角色(-f 跳过确认;亦可全局 -y zcloud sys roles delete 5 -f
zcloud sys roles get-permissions <id> 查询角色已有权限 zcloud sys roles get-permissions 5
zcloud sys roles set-permissions <id> --permissions K1,K2,K3 覆盖式设置权限(必填) zcloud sys roles set-permissions 5 --permissions guard.domain.list,guard.domain.view

3.3 OEM 管理 sys oems

命令 说明 示例
zcloud sys oems list [--page N] [--size N] [--keyword K] 列出 OEM zcloud sys oems list
zcloud sys oems configs 当前 OEM 品牌/公司信息 zcloud sys oems configs
zcloud sys oems describe <uuid> OEM 详情 zcloud sys oems describe oem-abc
zcloud sys oems create --name N --hostname H [--tag T] [--comment C] 创建 OEM zcloud sys oems create --name 客户A --hostname a.example.com
zcloud sys oems update <uuid> [--name N] [--hostname H] [--tag T] [--comment C] 修改 OEM(按 flag 增量更新) zcloud sys oems update oem-abc --name '新名'
zcloud sys oems delete <uuid> [-f] 删除 OEM zcloud sys oems delete oem-abc -f
zcloud sys oems get-setting <uuid> <key> 查 OEM 单项配置 zcloud sys oems get-setting oem-abc theme
zcloud sys oems set-setting <uuid> <key> <value> 写 OEM 单项配置 zcloud sys oems set-setting oem-abc theme dark

3.4 会话管理 sys sessions

命令 说明 示例
zcloud sys sessions list [--page N] [--size N] [--keyword K] 列出在线会话 zcloud sys sessions list
zcloud sys sessions kill <session-id> [-f] 强制下线会话 zcloud sys sessions kill sess-xxx -f

3.5 操作审计 sys audit-logs

命令 说明 示例
zcloud sys audit-logs list [--page N] [--size N] [--keyword K] [--start TS] [--end TS] 操作审计记录(--start / --end 传 Unix 秒或毫秒,含边界) zcloud sys audit-logs list --start 1786518806 --size 50
zcloud sys audit-logs login-records list [--page N] [--size N] [--keyword K] [--start TS] [--end TS] 登录历史(时间过滤与操作审计同口径) zcloud sys audit-logs login-records list --start 1786518806
zcloud sys audit-logs permissions 权限树(含 i18n 名) zcloud sys audit-logs permissions --format json

4. guard 模块(Web 防护)

4.1 域名 guard domains

命令 说明 示例
zcloud guard domains list [--page N] [--size N] [--keyword K] 列出域名 zcloud guard domains list
zcloud guard domains describe <domain-id> 域名详情 zcloud guard domains describe 12
zcloud guard domains create --domain D --policy-id P [--asset-name A] 创建域名(--domain--policy-id 均必填;策略 ID 用 policies list 查) zcloud guard domains create --domain api.example.com --policy-id 1 --asset-name 主站
zcloud guard domains update <domain-id> [--asset-name A] [--policy-id P] 修改域名(按 flag 增量更新;至少一项) zcloud guard domains update 12 --policy-id 2
zcloud guard domains delete <domain-id> [-f] 删除域名 zcloud guard domains delete 12 -f
zcloud guard domains audit <domain-id> --audit-status <2|3|4> 审核域名(2=审核中 3=驳回 4=通过;未过审的域名不下发防护节点,过审后自动触发配置下发;--audit-status 必填) zcloud guard domains audit 12 --audit-status 4
zcloud guard domains get-settings <domain-id> 读域名详细配置 zcloud guard domains get-settings 12
zcloud guard domains src-check-peers <domain-id> 查共用源站且已开启探测的其它域名(只读;节点对同一源站取最小监测频率) zcloud guard domains src-check-peers 12
zcloud guard domains set-settings <domain-id> --key K --value V 写域名单项配置(KV 模式,不是 JSON 文件 zcloud guard domains set-settings 12 --key cc_protect --value enable
zcloud guard domains set-origin-status <domain-id> --service-id N --status enable|disable [--ip I --port P [--line L]] 启停对外服务或组内单台源站(不传 --ip = 改整条对外服务;两级状态彼此独立) zcloud guard domains set-origin-status d_8a3b1c --service-id 1 --ip 10.0.0.9 --port 80 --status disable

4.1.1 域名节点分配 guard domains nodes

域名绑定哪些防护节点决定其流量由谁承载。assign/remove 成功都会触发配置重新下发;lock 只改状态不下发。sync运维对账工具:把所有域名的节点绑定与上层(aeg)的用户节点分配全量对齐(多退少补),节点被收回后跑一次可批量清理幽灵绑定;会覆盖按域名的手动精细分配,日常增量分配请用 assign(前端已不再暴露 sync 入口,仅 CLI)。

命令 说明 示例
zcloud guard domains nodes list --domain-id D 查询域名已分配节点(含锁定状态;--domain-id 必填) zcloud guard domains nodes list --domain-id d_8a3b1c
zcloud guard domains nodes available --domain-id D 查询该域名还可分配的节点(账号节点池 − 已分配;--domain-id 必填) zcloud guard domains nodes available --domain-id d_8a3b1c
zcloud guard domains nodes assign --domain-id D --node-ids n1,n2 [--enable-parse] 分配节点到域名(--node-ids 逗号分隔 1-100 个;同步 CNAME 解析记录,--enable-parse 同时开启解析;成功触发重新下发) zcloud guard domains nodes assign --domain-id d_8a3b1c --node-ids n-a,n-b
zcloud guard domains nodes remove --domain-id D --node-id N 从域名移除节点(保护性拒绝:解析未停用/停用不足30分钟/被端口转发占用/删空默认线路;两 flag 均必填) zcloud guard domains nodes remove --domain-id d_8a3b1c --node-id n-a
zcloud guard domains nodes lock --domain-id D --node-id N --lock-status 1|2 锁定/解锁域名节点(2=锁定后渲染与下发跳过该节点、绑定关系保留,1=恢复正常;三个 flag 均必填) zcloud guard domains nodes lock --domain-id d_8a3b1c --node-id n-a --lock-status 2
zcloud guard domains nodes sync [--user-id U] 运维对账:全量对齐节点分配(清理已收回节点;会覆盖手动精细分配--user-id 平台管理员定向对账某客户) zcloud guard domains nodes sync

4.1.2 域名防暴力破解 guard domains brute-force

域名级请求频率规则:同一源 IP / Bot 会话在统计时长内对指定 URI 请求超阈值后执行处置动作(封禁/跳转/验证码等)。规则存共享表并联动下发;create/update/delete 成功都会触发配置重新下发。单位 flag(--req-time-unit/--block-time-unit/--window-unit)只接受枚举名 ReqUnit_1_PSec(秒)/ ReqUnit_2_PMin(分)。update 是白名单字段整行覆盖:未显式给的可选 flag 按零值写入;--status 默认 true,停用规则用 --status=false。弱密码拦截配置不在本组命令,走 zcloud guard domains set-settingsguard_weak_password_setting 项)。

命令 说明 示例
zcloud guard domains brute-force list --domain-id D 查询域名防暴力破解规则(按规则 ID 降序;--domain-id 必填) zcloud guard domains brute-force list --domain-id d_8a3b1c
zcloud guard domains brute-force create --domain-id D --name N --describe S --uri U --rate N --rate-time N --req-time-unit U --level ip|bot_session --action-type A [--block-time N] [--block-time-unit U] [--code C] [--content S] [--limit N] [--window N] [--window-unit U] [--jump-addr J] 新增规则(规则 ID 服务端生成、新增即启用;--action-type 取 block/pass/jump/log/js_check/meta_check/captcha;--domain-id--action-type 共 9 个 flag 必填;成功触发重新下发) zcloud guard domains brute-force create --domain-id d_8a3b1c --name login-guard --describe "登录接口限速" --uri /login --rate 10 --rate-time 60 --req-time-unit ReqUnit_1_PSec --level ip --action-type block --block-time 10 --block-time-unit ReqUnit_2_PMin
zcloud guard domains brute-force update --domain-id D --rule-id R <同 create 的规则字段 flag> [--status] 更新规则(白名单字段整行覆盖--rule-id 必须属于该域名;--status 默认 true、--status=false 停用;成功触发重新下发) zcloud guard domains brute-force update --domain-id d_8a3b1c --rule-id 20220414 --name login-guard --describe "登录接口限速" --uri /login --rate 20 --rate-time 1 --req-time-unit ReqUnit_2_PMin --level bot_session --action-type captcha
zcloud guard domains brute-force delete --domain-id D --rule-id R 删除规则(域名关联摘除 + 物理删行;两 flag 均必填;成功触发重新下发) zcloud guard domains brute-force delete --domain-id d_8a3b1c --rule-id 20220414

4.1.3 域名缓存动作 guard domains cache

对域名 CDN 缓存做预热/清理。两条命令均为异步语义:服务端构造缓存指令后经老平台 gen(zRPC cmd=554 → MQ)下发节点执行,发送即返回——不落库、无执行结果查询,命令成功仅代表指令已提交下发通道。--resources 对应请求体 cache_res(多条资源路径用逗号/空格/回车分隔,可空)。缓存规则/高级配置/预热资源列表不在本组命令,走 zcloud guard domains get-settings / set-settingscache_config_v2_setting 项)。

命令 说明 示例
zcloud guard domains cache warm --domain-id D [--resources R] 预热缓存资源(--domain-id 必填,--resources 可空;异步执行,发送即返回) zcloud guard domains cache warm --domain-id d_8a3b1c --resources "/index.html,/static/app.js"
zcloud guard domains cache purge --domain-id D [--resources R] 清理缓存资源(--domain-id 必填,--resources 可空;异步执行,发送即返回) zcloud guard domains cache purge --domain-id d_8a3b1c --resources "/index.html,/static/app.js"

4.1.4 解析高级配置 guard domains dns-advance

解析调度的高级配置:自动回源、节点解析最少开启数、IPv6 检查(1:1 对齐 zmod「解析高级配置」对话框)。update四字段整组覆盖(均必填);disp_config_setting 存量里其余 key(total_count/ava_ratio/max_count/auto_switch 等)服务端原样保留。CLI 的三个开关 flag 收 bool,发请求时转 CFGOPTION_1_DISABLE/CFGOPTION_2_ENABLE 字符串枚举名。IPv6 开关是双栈接入的总闸:保存不改现有解析记录,下一次 zcloud guard schedules init 重建时才生成/移除 AAAA 记录。

命令 说明 示例
zcloud guard domains dns-advance describe --domain-id D 查询解析高级配置(--domain-id 必填) zcloud guard domains dns-advance describe --domain-id d_8a3b1c
zcloud guard domains dns-advance update --domain-id D --auto-switch-case N --auto-return-source B --src-ipv6-check B --default-ipv6-check B 修改解析高级配置(五个 flag 均必填;--auto-switch-case 1-1000) zcloud guard domains dns-advance update --domain-id d_8a3b1c --auto-switch-case 1 --auto-return-source=false --src-ipv6-check=true --default-ipv6-check=true

4.2 证书 guard certs

命令 说明 示例
zcloud guard certs list [--page N] [--size N] [--keyword K] 列出证书 zcloud guard certs list
zcloud guard certs describe <cert-id> 证书详情 zcloud guard certs describe 3
zcloud guard certs upload --name N [--type tls|ntls|nokey] --cert F [--key F] [--sign-cert F] [--sign-key F] [--no-key-tls-addr A] [--ssl-password-file P] 上传证书(PEM)。--type 默认 tlsntls 国密需 --sign-cert/--sign-key + --cert/--key 四份材料;nokey 无私钥需 --cert + --no-key-tls-addr zcloud guard certs upload --name star --cert ./fullchain.pem --key ./private.key
zcloud guard certs update <cert-id> [--name N] [--type T] [--cert F] [--key F] [--sign-cert F] [--sign-key F] [--no-key-tls-addr A] [--ssl-password-file P] 替换证书(按 flag 增量更新)。未提交的材料沿用库存(仅限类型未变);--type 切换类型时私钥/签名对/地址一律不沿用,须重新提交;不带 --ssl-password-file 表示口令不变,带空串表示清空 zcloud guard certs update 3 --cert ./new.pem --key ./new.key
zcloud guard certs delete <cert-id> [-f] 删除证书 zcloud guard certs delete 3 -f
zcloud guard certs bind <cert-id> --domain-id D 证书绑定到域名(必填 --domain-id zcloud guard certs bind 3 --domain-id 12
zcloud guard certs unbind <cert-id> --domain-id D 证书解绑域名(必填 --domain-id zcloud guard certs unbind 3 --domain-id 12

三种证书类型--type,对应 API certificate_type):

# 标准 TLS(默认,可省 --type)
zcloud guard certs upload --name star --cert ./fullchain.pem --key ./private.key

# 国密 NTLS:签名对 + 加密对四份材料缺一不可(材料必须真是 SM2,否则 400)
zcloud guard certs upload --name gm-2026 --type ntls \
  --sign-cert ./sign.pem --sign-key ./sign.key --cert ./enc.pem --key ./enc.key

# 无私钥 keyless:私钥留在客户自己的服务器上,只报地址
zcloud guard certs upload --name keyless-2026 --type nokey \
  --cert ./fullchain.pem --no-key-tls-addr 10.0.0.9:8443

4.3 策略 guard policies

命令 说明 示例
zcloud guard policies list [--page N] [--size N] [--keyword K] 列出策略 zcloud guard policies list
zcloud guard policies describe <policy-id> 策略详情 zcloud guard policies describe 8
zcloud guard policies create --name N [--comment C] 创建策略 zcloud guard policies create --name p1
zcloud guard policies update <policy-id> [--name N] [--comment C] 修改策略 zcloud guard policies update 8 --name p1-v2
zcloud guard policies delete <policy-id> [-f] 删除策略 zcloud guard policies delete 8 -f
zcloud guard policies copy <policy-id> [--name N] [--user-id U] [--domain-id D]... 复制策略(深拷贝配置+规则,可选顺带关联域名) zcloud guard policies copy pol_xxx --name 副本
zcloud guard policies geo-config describe <policy-id> 查看区域封禁配置 zcloud guard policies geo-config describe pol_xxx
zcloud guard policies geo-config update <policy-id> --mode M [--oversea] [--world-list L] [--prov-list L] [--city-list L] [--stime N] [--etime N] 更新区域封禁配置(待下发) zcloud guard policies geo-config update pol_xxx --mode black --oversea
zcloud guard policies sensitive-config describe <policy-id> 查看敏感信息保护配置(只读;写走控制台) zcloud guard policies sensitive-config describe pol_xxx
zcloud guard policies crawler-config describe <policy-id> 查看网页防爬虫配置(只读;写走控制台) zcloud guard policies crawler-config describe pol_xxx
zcloud guard policies global-blacklist-config describe <policy-id> 查看全网协同防御配置(只读;写走控制台) zcloud guard policies global-blacklist-config describe pol_xxx
zcloud guard policies pending-changes <policy-id> 查看待下发变更 zcloud guard policies pending-changes pol_xxx
zcloud guard policies set-feature <policy-id> <feature-key> [--enabled] [--mode M] 切换能力开关;waf 支持 --mode disable|log|block zcloud guard policies set-feature pol_xxx waf --mode log

4.4 黑白名单 guard bwlist

命令 说明 示例
zcloud guard bwlist sets list [--page N] [--size N] [--keyword K] 列出名单集合(--keyword 一框多用:组名/描述模糊,或组内 IP,含网段包含) zcloud guard bwlist sets list
zcloud guard bwlist sets describe <set-id> 查看名单集合详情(含关联策略、启用/禁用条目数、最近下发时间) zcloud guard bwlist sets describe 5
zcloud guard bwlist sets create --name N --type black|white [--policy-id P] [--describe D] 创建名单集合(--name/--type 必填;建组只填类型/名称,绑策略用 bind-policies--policy-id 可建组时直接绑单个策略) zcloud guard bwlist sets create --name block-cn --type black
zcloud guard bwlist sets update <set-id> [--name N] [--describe D] 修改名单集合(名称/描述)。--status:名单组没有启用/禁用,启停只在 IP 级(ips set-status zcloud guard bwlist sets update 5 --name new-name
zcloud guard bwlist sets delete <set-id> [-f] 删除名单集合 zcloud guard bwlist sets delete 5 -f
zcloud guard bwlist sets policies <set-id> 查看名单组关联的策略 zcloud guard bwlist sets policies 5
zcloud guard bwlist sets domains <set-id> 查看名单组直接关联的域名(与策略关联互不影响,命中任一路径即生效) zcloud guard bwlist sets domains 5
zcloud guard bwlist sets summary 查看账号下各类型名单组数量(黑/白/CDN白/合计) zcloud guard bwlist sets summary
zcloud guard bwlist sets bind-policies <set-id> --policy-ids P1,P2 设置名单组关联的策略(覆盖;空=解绑全部) zcloud guard bwlist sets bind-policies 5 --policy-ids p1,p2
zcloud guard bwlist sets bind-domains <set-id> --domain-ids d1,d2 覆盖设置名单组直接关联的域名(写各域名 domain_bwl_config_setting 并触发下发;空=解绑全部) zcloud guard bwlist sets bind-domains 5 --domain-ids d1,d2
zcloud guard bwlist ips list <set-id> [--page N] [--size N] 列出集合下的 IP(含有效期列) zcloud guard bwlist ips list 5
zcloud guard bwlist ips add <set-id> --ip IP 加入单个 IP(必填 --ip)。无有效期参数:名单条目没有到期概念,与 zmod 一致 zcloud guard bwlist ips add 5 --ip 1.2.3.4
zcloud guard bwlist ips batch-add <set-id> --ips IP1,IP2,... 批量加 IP(逗号分隔字符串,不接受 --file;重复 IP 自动跳过) zcloud guard bwlist ips batch-add 5 --ips 1.2.3.4,5.6.7.8
zcloud guard bwlist ips set-status <ip-id> --status enable|disable 启停单条 IP(--status 必填) zcloud guard bwlist ips set-status 100 --status disable
zcloud guard bwlist ips delete <ip-id> [-f] 删除单个 IP zcloud guard bwlist ips delete 1234 -f
zcloud guard bwlist ips batch-delete <set-id> --ip-ids ID1,ID2,... 批量删 IP(逗号分隔的 IP 条目 ID,限定集合内) zcloud guard bwlist ips batch-delete 5 --ip-ids 100,101,102 -f
zcloud guard bwlist ips check-conflicts <set-id> --ips a,b 添加前检测 IP 是否已在相反颜色名单组(白名单优先,冲突则拉黑不生效;精确匹配,仅提示) zcloud guard bwlist ips check-conflicts 5 --ips 1.2.3.4

4.5 WAF 规则 guard waf

命令 说明 示例
zcloud guard waf rules list [--page N] [--size N] [--policy-id P] 列出规则组 zcloud guard waf rules list
zcloud guard waf rules create --name N --policy-id P [--describe D] [--scope S] [--action 1|2|3] [--status 1|2] [--waf-type N] 创建规则组(--name--policy-id 必填;动作 1=block / 2=log / 3=captcha) zcloud guard waf rules create --name sqli-1 --policy-id 8 --action 1
zcloud guard waf rules update <rule-id> [--name N] [--describe D] [--scope S] [--action N] [--status N] [--waf-type N] 修改规则组 zcloud guard waf rules update 7 --name sqli-1-v2
zcloud guard waf rules delete <rule-id> [-f] 删除规则组 zcloud guard waf rules delete 7 -f
zcloud guard waf rules set-status <rule-id> --status enable|disable 启停规则组(字符串枚举,非布尔 zcloud guard waf rules set-status 7 --status enable

4.5.1 WEB 基础防护 guard waf-base(只读查看)

策略级 WEB 基础防护由「基础配置(拦截页/引擎/XML/Body大小)+ 高频攻击惩罚 + 精准白名单 + BODY 检测白名单」四块组成。白名单/BODY/基础配置的增删改为嵌套负载(zones 数组、枚举 KEY 串、拦截页联动校验),以控制台 UI 为主;CLI 提供四个只读查看命令用于巡检。写操作 CLI 作为规则 5 豁免(嵌套负载、UI 优先)。

命令 说明 绑定 API
zcloud guard waf-base config <policy-id> 查看基础防护配置 GET /api/guard/policies/{id}/waf/base-config
zcloud guard waf-base semantic <policy-id> 查看语义检测配置(14 类分析器的开关与检测级别) GET /api/guard/policies/{id}/waf/semantic
zcloud guard waf-base rate-limit <policy-id> 查看高频攻击惩罚配置 GET /api/guard/policies/{id}/waf/rate-limit
zcloud guard waf-base white-list <policy-id> 查看精准白名单列表 GET /api/guard/policies/{id}/waf/white-rules
zcloud guard waf-base body-list <policy-id> 查看 BODY 检测白名单列表 GET /api/guard/policies/{id}/waf/body-rules
zcloud guard waf-base rule-versions <policy-id> 查看内置策略「规则库版本」候选(v1/v2 引擎) GET /api/guard/policies/{id}/waf/rule-versions
zcloud guard waf-base policy-schemas <policy-id> --rule-version <ver> 查看内置策略「策略模式」候选(按规则库版本过滤) GET /api/guard/policies/{id}/waf/policy-schemas
zcloud guard waf-base config 60806153-1332-41aa-9286-16ba4592d2cb --format json
zcloud guard waf-base white-list 60806153-1332-41aa-9286-16ba4592d2cb --format json
zcloud guard waf-base rule-versions 60806153-1332-41aa-9286-16ba4592d2cb --format json
zcloud guard waf-base policy-schemas 60806153-1332-41aa-9286-16ba4592d2cb --rule-version v2022.05.05 --format json

4.6 转发 guard forwards

命令 说明 示例
zcloud guard forwards list [--page N] [--size N] [--domain-id D] [--keyword K] 列出转发 zcloud guard forwards list --domain-id 12
zcloud guard forwards create --domain-id D --port P [--schema 3|4] [--domain D] [--describe D] 新增转发(--domain-id--port 必填;--schema 3=TCP 4=UDP) zcloud guard forwards create --domain-id 12 --port 8443 --schema 3
zcloud guard forwards update <forward-id> [--port P] [--schema N] [--describe D] 修改转发(启停请用 set-status zcloud guard forwards update 4 --port 3307
zcloud guard forwards set-status <forward-id> --status enable|disable 启停转发(只改状态,跳过节点归属全量校验,节点被回收的历史规则也能停) zcloud guard forwards set-status 4 --status disable
zcloud guard forwards delete <forward-id> [-f] 删除转发 zcloud guard forwards delete 4 -f

4.7 调度管理 guard schedules

本组命令只做 DNS 解析调度(切换源站/节点、批量启停记录)。所有写操作先落库兼容表,再由 cloud DNS worker 调用 DNS provider API 异步生效。必须用 affairs 子命令轮询事务最终状态AffairsStatus_StartSucceed / Faild)。

命令 说明 示例
zcloud guard schedules domains [--page N] [--size N] [--keyword K] [--user-id U] [--mode 0|1|2] [--status S] DNS 调度域名列表(--mode 0=全部 1=源站 2=节点) zcloud guard schedules domains --keyword example.com
zcloud guard schedules switch-mode <domain-id> --target-mode src|node [--comment C] 切换源站/节点(必填 --target-mode zcloud guard schedules switch-mode d_8a3b1c --target-mode node
zcloud guard schedules batch-switch-mode --domain-id ID[,ID...] --target-mode src|node 批量切换源站/节点(整批单事务,任一失败全部回滚;单次上限 100 个域名) zcloud guard schedules batch-switch-mode --domain-id d_8a3b1c,d_9f2e4d --target-mode node
zcloud guard schedules init <domain-id> [--comment C] 初始化解析(按当前配置重建记录并提交同步事务) zcloud guard schedules init d_8a3b1c
zcloud guard schedules reset <domain-id> [--comment C] 重置该域名所有解析(switch_state 归位、status 回滚) zcloud guard schedules reset d_8a3b1c
zcloud guard schedules records <domain-id> [--group-type 1|2] [--status 1|2] [--page N] [--size N] 列出域名解析记录(直查 zdns_db,只读) zcloud guard schedules records d_8a3b1c --status 2
zcloud guard schedules create-record <domain-id> --record-type 1|2 --value V --group-type 1|2 [--ttl N] [--record-line L] 新建解析记录(--value/--group-type 必填;--record-line 1-7 基础/14 搜索引擎/34-126 省级,0=默认线路;默认线路守卫见 API 文档) zcloud guard schedules create-record d_8a3b1c --record-type 1 --value 203.0.113.10 --group-type 1 --record-line 2
zcloud guard schedules update-record <record-id> --value V --ttl N --record-line L 编辑解析记录(值/TTL/线路,三 flag 均必填;类型分组不可改,锁定记录拒改) zcloud guard schedules update-record r-uuid --value 203.0.113.11 --ttl 600 --record-line 3
zcloud guard schedules delete-record <record-id> 删除解析记录(锁定/最后一条生效/破坏默认线路守卫的删除被拒) zcloud guard schedules delete-record r-uuid
zcloud guard schedules batch-status --record-ids id1,id2 --status enable|disable [--comment C] 批量启停 DNS 解析记录(--record-ids--status 均必填) zcloud guard schedules batch-status --record-ids r1,r2 --status disable
zcloud guard schedules affairs [--page N] [--size N] [--user-id U] [--status S] [--ctime-from MS] [--ctime-to MS] [--domain-id D] 事务记录列表(--statusAffairsStatus_Start|AffairsStatus_Succeed|AffairsStatus_Faild zcloud guard schedules affairs --domain-id d_8a3b1c
zcloud guard schedules affair <affair-id> 事务记录详情(含完整 message HTML 与 json_content) zcloud guard schedules affair 1715600000_aB3xY9LmNq

4.8 下发 guard applies

命令 说明 示例
zcloud guard applies list [--page N] [--size N] [--domain-id D] [--status S] 列出下发任务(--statuspending|success|failed|running|quit zcloud guard applies list --status running
zcloud guard applies describe <apply-id> 任务概要 zcloud guard applies describe 100
zcloud guard applies create --domain-id D 触发下发(--domain-id 必填) zcloud guard applies create --domain-id 12
zcloud guard applies detail <apply-id> 任务详情(含子任务) zcloud guard applies detail 100
zcloud guard applies retry <apply-id> [--node-ids id1,id2] 失败重试(--node-ids 指定子节点;为空则重试所有失败节点) zcloud guard applies retry 100
zcloud guard applies quit <apply-id> [-f] 终止任务 zcloud guard applies quit 100 -f

4.9 回源分组 guard origin-groups

一个回源分组 = 一批防护节点绑定其回源的源站子集,让"哪台防护节点回哪些源站"可控(如电信节点回电信源站)。每个域名恰好 1 个默认回源组(承载全部源站、禁删、未分组节点的兜底);节点在域名内唯一归组;组内源站含 IPv6 时必须至少含一个支持 IPv6 的节点。list 支持全局 --format table|json|yaml

命令 说明 示例
zcloud guard origin-groups list --domain-id D 查询域名回源分组列表(默认组+自定义组,默认组排最前;--domain-id 必填) zcloud guard origin-groups list --domain-id d_8a3b1c
zcloud guard origin-groups create --domain-id D --name N --node-ids n1,n2 --src-ips ip1,ip2 新建回源分组(4 个 flag 全部必填;所选节点从原组拉入,拉空的自定义组回归默认组) zcloud guard origin-groups create --domain-id d_8a3b1c --name 电信组 --node-ids n-a,n-b --src-ips 10.0.0.1,10.0.0.2
zcloud guard origin-groups delete --domain-id D --group-id G 删除自定义回源分组(节点/源站并回默认组;默认组禁删;两 flag 均必填) zcloud guard origin-groups delete --domain-id d_8a3b1c --group-id 5301

5. analytics 模块(统计大屏)

通用 flags(适用于所有 analytics <page> 命令;不显式指定时不会进入 query string,由后端使用默认值):

Flag 类型 说明
--window string 时间窗口,如 last_1h / last_24h / last_7d(取值由后端定义)
--stime / --etime int64 起止时间(Unix 毫秒,用于自定义窗口)
--site-id / --domain-id string 按站点/域名过滤
--compare bool 启用环比
--top int TopN 限制(1-100)
--order string 排序方式(asc / desc,具体含义视图表定义)
--page / --size int 列表分页(仅日志/记录类图表)
--charts string 当 chart-key 省略时,按逗号列表批量拉取(fallback batch)

各页面 chart-key 清单:

页面 chart-key
overview kpi, bandwidth, request-attack, event-type, waf-type, geo, top-domains
access request-hm, flow-hm, cache-hm, bandwidth, status, flow-duration, isp, top-ip, top-url, geo
protect overview, waf/statistics, waf/types, waf/top-ip, waf/geo, cc/statistics, cc/top-ip, cc/geo, cc/top-url, ddos/statistics, ddos/types, ddos/top-ip
ai attack-trend, top-ip, top-url, detection, test-results, logs
bot statistics, advance-warn, browser, operating, geo, top-agent, top-ip, scatter, sessions
alert total, hm, types, domains, list
命令 说明 示例
zcloud analytics overview [chart-key] [flags] 总览页(不传 chart-key 时整页 batch) zcloud analytics overview kpi --window last_24h --format json
zcloud analytics access [chart-key] [flags] 访问统计 zcloud analytics access top-url --window last_7d --format json
zcloud analytics protect [chart-key] [flags] 防护统计 zcloud analytics protect waf/statistics --format json
zcloud analytics ai [chart-key] [flags] AI 识别统计 zcloud analytics ai logs --page 1 --format json
zcloud analytics bot [chart-key] [flags] 主动防护(Bot) zcloud analytics bot statistics --format json
zcloud analytics alert [chart-key] [flags] 告警统计 zcloud analytics alert list --page 1 --size 20 --format json
zcloud analytics glossary 字段术语表 zcloud analytics glossary --format json
zcloud analytics batch --page P --charts C [...] 跨页通用 batch(--page--charts 必填) zcloud analytics batch --page overview --charts kpi,bandwidth --format json
zcloud analytics overview export --charts C [--type csv|json] [...] 导出 overview 报表(仅 overview 子页支持 export zcloud analytics overview export --type csv --charts kpi,bandwidth > overview.csv
zcloud analytics alert ack <alert-id> 确认告警 zcloud analytics alert ack a-20260422-0001
zcloud analytics bot session <session-id> Bot 会话详情(仅接受 --window / --stime / --etime zcloud analytics bot session s-abc123 --format json

5.1 2026-04-30 chart-rebuild 6 phase 扩展(4 page + 2 独立子命令组)

命令 说明 示例
zcloud analytics health [chart-key] [flags] Phase 3 业务健康(status-breakdown / slow-uri / availability 等 7 chart-key) zcloud analytics health summary --window last_24h --format json
zcloud analytics ops [chart-key] [flags] Phase 5 平台运维(traffic-users / error-domains / nodes 等 8 chart-key,仅平台运维/超管可见 zcloud analytics ops traffic-users --top 20 --format json
zcloud analytics closure [chart-key] [flags] Phase 6 处置闭环(summary / alerts / risks / trend 4 chart-key) zcloud analytics closure summary --format json
zcloud analytics cache [chart-key] [flags] Phase 6 缓存收益(summary / trend / top-uri / content-types) zcloud analytics cache summary --window last_7d --format json
zcloud analytics logs list [flags] Phase 1 访问日志列表(CLI 提供 15 个筛选 flag;接口 field_filters 支持 33 个字段,CLI 未覆盖 isp/upstream_addr/upstream_status/response_content_type/user_agent,需直调 POST /api/analytics/logs/search)。最多翻阅 1 万条--page ≤ floor(10000/--size) zcloud analytics logs list --window last_24h --bot-reason "block botd" --format json
zcloud analytics logs detail <uuid> Phase 1 单条日志详情 zcloud analytics logs detail req-abc123 --format json
zcloud analytics logs export --format csv [--fields ...] [flags] Phase 1 访问日志导出(size ≤ 10000,超出走异步任务)。不传 --fields 导出全部 36 列;传入值按白名单取交集,白名单外静默丢弃 zcloud analytics logs export --format csv --fields ctime,uuid,host,uri,status > logs.csv
zcloud analytics logs export-estimate [flags] 预估导出条数(不真的导,用于确认量级) zcloud analytics logs export-estimate --window last_7d
zcloud analytics logs export-create [flags] [--fields a,b] 创建异步导出任务(上限 100 万条;每用户同时 1 个;产物保留 3 天) zcloud analytics logs export-create --window last_7d --host a.com
zcloud analytics logs export-list 查看导出任务列表与进度 zcloud analytics logs export-list
zcloud analytics logs export-download <id> [-o FILE] 下载产物(CSV,服务端压缩传输、客户端自动解压) zcloud analytics logs export-download 5 -o logs.csv
zcloud analytics logs export-cancel <id> 取消进行中的导出任务 zcloud analytics logs export-cancel 5
zcloud analytics closure {alerts|risks} confirm --ids ID1,ID2,... Phase 6 批量确认告警/风险(代理 /api/alert/records/confirm/api/chart/risk/events/:event_id/confirm zcloud analytics closure alerts confirm --ids a1,a2,a3
zcloud analytics reports templates Phase 4 列出报表模板 zcloud analytics reports templates --format json
zcloud analytics reports list Phase 4 报表历史列表 zcloud analytics reports list --format json
zcloud analytics reports describe <id> Phase 4 报表详情 zcloud analytics reports describe r-001 --format json
zcloud analytics reports generate --template T --window W [...] Phase 4 触发生成(同步阈值 ≤ 100k 行;超出走异步) zcloud analytics reports generate --template protection-value --window last_30d
zcloud analytics reports download <id> [--output file] Phase 4 下载报表产物(pdf/csv/json/html) zcloud analytics reports download r-001 --output report.pdf

Phase 4 模板枚举(--templateprotection-value / asset-risk / attack-source / business-health / platform-summary(仅平台运维/超管) / raw-log-export

真值字段约束(cross-cutting D3/D8/D10)

占位兜底:部分 chart-key 当前服务端返回 {available: false, reason: "数据源待接入..."};接口/CLI 契约稳定,业务 SQL/ES 真接入按 chart-key 滚动落地。

6. 套餐目录(plan)

对外范围说明:仅以下两个只读命令对外公开。套餐的创建/编辑/删除、为用户开通、订阅查询属平台控制台管理操作,直接操作在线计费数据,不在对外对接 API/CLI 范围(仅平台运维经控制台 + RBAC 使用)。

命令 说明 所需权限
zcloud plan list [--prod-type N] [--keyword KW] [--page N] [--page-size N] 分页查询套餐目录;可按产品类型(1=WAF/2=Monitor/3=GFIP)和名称关键词过滤 plan.plan.list
zcloud plan describe <plan_id> 查看套餐详情(含 content 配额 JSON) plan.plan.view

示例

# 列出 WAF 类型套餐
zcloud plan list --prod-type 1 --format json

# 搜索套餐名称含"基础版"的套餐
zcloud plan list --keyword 基础版

# 查看指定套餐详情
zcloud plan describe 550e8400-e29b-41d4-a716-446655440000

绑定 API:GET /api/plan/plans / GET /api/plan/plans/:id

7. cli_release / tools

命令 说明 示例
zcloud update 自更新(查询 /api/cli/version 后下载新版本) zcloud update
zcloud completion <bash|zsh|fish> 生成 shell 补全脚本 zcloud completion zsh > ~/.zsh/_zcloud
zcloud version 显示当前 CLI 版本 zcloud version

后端发布相关 API:GET /api/cli/version(公开) / GET /api/cli/install.sh(公开)。

8. 节点安装 / 升级(命令行)

CLI 豁免说明(规则 5):节点安装 / 升级没有 zcloud node ... 子命令,zcloud 当前仅有 auth / config / sys / guard / analytics / plan 六个命令组。节点链路的"命令行"是平台生成的一次性安装一行命令(在目标节点主机上以 root 执行)+ 管理面 HTTP 接口。完整接口语义见 API 文档 §8 节点安装 / 升级

8.1 一键安装 / 升级命令(节点主机执行)

平台 POST /api/node/install/commands(升级用 /upgrades)返回的 command 形如:

curl -fsSL --connect-timeout 10 --max-time 60 \
  -H 'Authorization: Bearer nit_xxx' 'https://<cloud>/api/node/install/script' \
  | sudo bash -s -- --token 'nit_xxx' --server 'https://<cloud>'

脚本参数 / 环境变量:

参数 环境变量 默认 说明
--token <token> SETUP_TOKEN 必填 一次性安装 token(nit_ 前缀),仅展示一次
--server <url> SERVER_ADDR 必填 cloud 对外地址,须匹配配置的 public base URL
--install-dir <dir> INSTALL_DIR /opt/skynet-node 安装目录

脚本行为:校验依赖(curl/tar/gzip/sha256sum)→ 下载 package 并校验 X-Artifact-SHA256 → 拉取 env 覆盖包内 env.conf → 执行 install.sh → 经 /report 回报 running/success/failed。所有下载带 --retry,回报调用短超时。

8.2 管理操作(curl / API)

操作 方法 + 路径 所需权限(node.node.*
注册安装包 + 预检 POST /api/node/install/artifacts artifact
查询安装包 GET /api/node/install/artifacts artifact
生成安装命令 POST /api/node/install/commands install
生成升级命令 POST /api/node/install/upgrades upgrade
查询任务列表 / 详情 GET /api/node/install/jobs[/:id] job
撤销 token POST /api/node/install/tokens/:id/revoke revoke

要点:max_uses 最低 5 / 默认 20 / 上限 100(保留重试余量);ttl_seconds 默认 3600 / 上限 86400;明文 token 只展示一次、库中仅存 hash + prefix;安装机侧鉴权失败返回 401 + challenge;script 不消耗次数、package/env 消耗 use_countreport 用独立 report_countsuccess 才置 token used。详见 API §8。

9. netdiag 模块(全能网络诊断)

对域名跑全链路体检(DNS → 备案 → 证书 → 云防护接入 → 节点连通 → 源站健康),或使用 Ping 单项工具。全部为只读探测,从管理端发起,不写任何数据。诊断响应为嵌套结构,建议加 --format json

命令 说明 所需权限
zcloud netdiag dns <domain> DNS 解析检查(NS / 公共与权威解析 / CNAME 与平台接入别名比对) netdiag.tool.run
zcloud netdiag icp <domain> ICP 备案查询(外部开放接口,异常降级 checked=false netdiag.tool.run
zcloud netdiag ssl <domain> SSL 证书检查(平台域名经防护节点探测,否则直连 443) netdiag.tool.run
zcloud netdiag access <domain> 云防护接入配置检查(接入状态 / CNAME / 对外端口 / 节点数 / 源站数) netdiag.tool.run
zcloud netdiag nodes <domain> 节点连通性检查(以域名身份逐节点逐端口 HTTP 探测,仅平台接入域名) netdiag.tool.run
zcloud netdiag origin <domain> 源站健康检查(管理端直连源站,TCP + HTTP 两级探测,仅平台接入域名) netdiag.tool.run
zcloud netdiag ping <target> Ping 检测(域名或 IP,固定 4 包) netdiag.tool.run

示例

# 单项:查看 DNS 解析与 CNAME 是否指向平台
zcloud netdiag dns www.example.com --format json

# 单项:源站健康(TCP + HTTP 两级探测)
zcloud netdiag origin www.example.com --format json

# 单项:Ping 目标
zcloud netdiag ping www.example.com --format json

绑定 API:GET /api/netdiag/{dns,icp,ssl,access,nodes,origin}?domain=<domain> / GET /api/netdiag/ping?target=<target>

完整命令树

zcloud
├── auth         (login / logout / info)
├── config       (set / get / list / profiles[list,create,activate,delete])
├── sys
│   ├── users    (list / describe / create / update / delete / reset-password / lock / assign-roles)
│   ├── roles    (list / create / update / delete / get-permissions / set-permissions)
│   ├── oems     (list / describe / create / update / delete / get-setting / set-setting)
│   ├── sessions (list / kill)
│   └── audit-logs (list / login-records list / permissions)
├── guard
│   ├── domains  (list / describe / create / update / delete / audit / get-settings / set-settings / src-check-peers / nodes[list,available,assign,remove,lock,sync] / brute-force[list,create,update,delete] / cache[warm,purge] / dns-advance[describe,update])
│   ├── certs    (list / describe / upload / update / delete / bind / unbind)
│   ├── policies (list / describe / create / update / delete)
│   ├── bwlist   (sets[*] / ips[*])
│   ├── waf      (rules[*])
│   ├── waf-base (config / rate-limit / white-list / body-list / rule-versions / policy-schemas)  [只读 / read-only]
│   ├── forwards (list / create / update / set-status / delete)
│   ├── schedules(domains / switch-mode / batch-switch-mode / init / reset / records / create-record / update-record / delete-record / batch-status / open / close / affairs / affair)
│   ├── origin-groups (list / create / delete)
│   └── applies  (list / describe / create / detail / retry / quit)
├── analytics    (overview / access / protect / ai / bot / alert / glossary / batch / export / ack / session)
├── plan         (list / describe)  [只读对外]
├── netdiag      (dns / icp / ssl / access / nodes / origin / ping)
├── update
├── completion
└── version

相关文档


红网云 · zcloud CLI · 共 98 条命令,源数据来自 src/frontend/src/views/docs/cli-commands.ts