Skip to content

部署网络规划方案 ​

文档信息

版本:v1.0 更新日期:2026-07-13 端口事实基线:当前安装指南

1. 文档目的 ​

本文用于指导 AGIOne 平台在 PoC、公有云 SaaS、私有云 / IDC 等场景下的网络规划、网络分区、访问路径、安全组 / 防火墙放行策略与端口清单确认。

AGIOne 在逻辑上分为两个相对独立的网络域:

  • 平台管理域:承载 AGIOne 控制面、业务服务、数据库、中间件、对象存储与对外访问入口。
  • 算力节点域:承载 GPU / NPU 等算力节点、Kubernetes 集群、监控接口、模型 / IDE 访问能力与近端镜像服务。

两个网络域需要通过内网、VPC 对等连接、专线或等价方式实现互通。平台管理侧通过 Kubernetes API 与扩展 NodePort 端口管理和访问算力集群。

2. 部署模式与网络原则 ​

部署模式适用场景对外入口内部网络要求互联网要求
PoC All in One概念验证、功能演示、内部测试HTTP 18090单节点本机访问为主可访问互联网,或具备包含所需镜像与运行资产的完整离线包
公有云 SaaS 生产正式生产、对外提供服务ELB + 域名 + HTTPS 443管理节点、中间件位于同一 VPC;算力池通过 VPC 对等 / 专线互通建议保留出站能力,带宽 >= 100 Mbps
私有云 / IDC 生产数据合规、内网隔离、用户自持环境LB / DNS 轮询 + HTTPS 443业务节点与数据 / 中间件节点内网互通;算力池通过内网 / 专线互通建议具备受控出站能力;离线环境需准备离线镜像

生产环境建议优先满足以下原则:

  • 用户入口统一收敛到 ELB / LB,不直接暴露业务节点。
  • 生产访问使用域名与 HTTPS,80 端口仅用于 HTTP 到 HTTPS 跳转。
  • 数据库与中间件仅开放在 VPC / 内网内部,不对公网暴露。
  • 安全组 / 防火墙默认拒绝,仅按端口清单放行必要来源。
  • 算力集群按地域算力池独立规划,避免跨地域调度导致网络抖动。
  • 每个地域算力池建议部署近端镜像服务,减少大体积镜像跨地域拉取。

3. 逻辑网络分区 ​

AGIOne 网络规划与分区

网络区域主要组件访问特征规划建议
公网访问区用户、域名、ELB / LB用户通过公网访问 AGIOne 平台生产环境开放 443,可开放 80 做跳转
平台业务区AGIOne 业务节点接收 ELB / LB 转发流量,访问数据库、中间件、对象存储和算力集群与数据 / 中间件同 VPC 或同内网,建议 >= 2 节点
数据中间件区RDS / MySQL、Nacos、Redis、Kafka、MinIO仅供平台业务节点内网访问禁止公网暴露;根据生产规模拆分独立节点
对象存储区云 OSS / S3 / MinIO存放图片、静态资源等公有云可使用 AK/SK 访问,优先使用 VPC Endpoint
算力控制区Kubernetes API Server、控制面节点平台管理层调用 Kubernetes API对平台管理层开放 6443
算力服务区监控、模型服务、IDE、扩展 NodePort平台管理层调用算力侧能力对平台管理层开放 32761-32765
镜像服务区近端镜像仓库算力节点拉取镜像建议与算力节点位于同一二层或低延迟网络,带宽 >= 千兆

4. 推荐网络拓扑 ​

4.1 整体逻辑架构 ​

AGIOne 平台整体架构

AGIOne 整体由用户访问入口、平台管理层、算力节点纳管层组成。平台管理层通过 Kubernetes API 6443 与扩展端口 32761-32765 调度并访问算力集群。

4.2 公有云 SaaS 生产拓扑 ​

公有云 SaaS 生产架构

4.3 私有云 / IDC 生产拓扑 ​

私有云 / IDC 生产架构

4.4 PoC All in One 拓扑 ​

PoC All in One 架构

PoC 节点必须能够访问所需镜像仓库和依赖源,或使用完整离线包。PoC 模式不具备高可用和数据冗余能力,不建议用于生产。

4.5 算力节点纳管架构 ​

算力节点纳管架构

每个独立地域算力池作为一个逻辑单元独立部署。算力节点侧需提前完成 GPU / NPU 驱动、容器运行时和 device plugin 校验,并在近端部署镜像服务以提升镜像拉取速度。

5. 资源配置要求 ​

5.1 PoC All in One 资源要求 ​

项最低要求说明
节点数1单节点承载业务服务、数据库和中间件
CPU>= 8 核用于概念验证、功能演示、内部测试
内存>= 24 GB单节点混部,内存需覆盖业务与中间件
磁盘>= 200 GB用于应用、镜像、日志和基础数据
网络在线或离线交付路径必须能够取得全部所需镜像、依赖和运行资产
操作系统Linux推荐 Ubuntu 22.04 / CentOS 7+
对外端口18090默认 HTTP 服务端口

5.2 公有云 SaaS 生产资源要求 ​

5.2.1 管理节点 ​

项要求说明
节点数>= 2业务节点可水平扩展
单节点 CPU>= 8 vCPU基准规格
单节点内存>= 16 GiB基准规格
单节点磁盘>= 200 GiB应用、日志、本地缓存
内网所有管理节点位于同一 VPC与数据库、中间件低延迟互通
公网 / 出站可访问互联网,带宽 >= 100 Mbps用于镜像拉取、升级和依赖下载
共享存储可选,>= 1024 GB供管理节点共享使用

5.2.2 数据库与中间件 ​

组件用途CPU内存磁盘节点数网络要求
RDS(关系型数据库)存储 AGIOne 平台主数据>= 4 vCPU>= 16 GiB>= 100 GiB>= 3与管理节点同 VPC
Nacos服务注册与发现Basic 规格--1与管理节点同 VPC
Redis缓存数据Basic 规格--1与管理节点同 VPC
Kafka核心服务消息总线集群节点规格->= 100 GiB>= 3与管理节点同 VPC
对象存储存储图片等静态资源----通过 AK/SK 访问,优先走 VPC Endpoint
ELBAGIOne API 负载均衡-->= 100 GiB1内网同 VPC;公网可访问,带宽 >= 100 Mbps

5.2.3 容量与扩展参考 ​

项参考值
单个业务节点基准容量8 vCPU / 16 GiB 约 2000 请求/分钟
扩容参考长连接或耗时请求较多时,每新增 1 个业务节点约增加 500 请求/分钟
评估因素请求复杂度、模型推理时长、并发会话数、长连接比例

5.3 私有云 / IDC 生产资源要求 ​

5.3.1 必选资源 ​

角色节点数单节点 CPU单节点内存单节点磁盘网络说明
业务节点>= 2>= 8 核>= 16 GB>= 200 GB内网;可访问外部网络,带宽建议 >= 100 Mbps部署 AGIOne 业务服务
数据库 / 中间件节点>= 2>= 8 核>= 16 GB>= 200 GB内网部署 MySQL / RDS 等价组件、Nacos、Redis、Kafka、MinIO
合计>= 4----生产私有化最小规模

5.3.2 可选资源 ​

资源必选 / 可选推荐配置用途说明
负载均衡 LB可选,生产推荐硬件 LB(F5 等)或软件 LB(Nginx / HAProxy + Keepalived)统一入口、流量分发、健康检查。未部署时可使用 DNS 轮询直连业务节点
NAS 共享存储可选容量 >= 1024 GB;通过 NFS / CIFS 挂载到所有节点存放公共日志、服务配置、共享文件 / 临时数据等跨节点访问内容
日志收集服务可选Filebeat / Fluent Bit 等未部署 NAS 时,用于汇聚本地日志
出站代理 / 离线仓库按环境选择NAT / 代理 / 离线镜像仓库受控出站或完全离线环境的软件包与镜像来源

5.4 算力节点纳管资源要求 ​

项要求说明
地域算力池每个地域独立部署避免跨地域调度造成网络抖动
Kubernetes 控制面算力池 < 3 节点时可 1 节点;>= 3 节点时建议 3 节点3 控制面提供 etcd 多副本与高可用
算力节点按 GPU / NPU 资源池规划需提前安装并校验驱动、containerd 等容器运行时与 device plugin
近端镜像服务每个地域算力池建议部署可复用已纳管节点资源,建议与算力节点低延迟互通
镜像网络建议 >= 千兆提升大体积模型镜像拉取速度
对平台开放端口6443, 32761-32765平台管理层调度、监控、模型 / IDE 调用

5.5 资源规格速查 ​

部署模式最少节点单节点最低规格总资源参考
PoC All in One18C / 24G / 200G8C / 24G / 200G
公有云 SaaS(业务节点)28C / 16G / 200G16C / 32G / 400G+,另含托管数据库与中间件
私有云 / IDC48C / 16G / 200G32C / 64G / 800G+

6. VPC / 子网规划 ​

6.1 公有云推荐规划 ​

项目规划项示例 / 填写
平台管理 VPCVPC 名称vpc-agione-mgmt-prod
平台管理 VPCCIDR10.10.0.0/16
业务节点子网CIDR10.10.10.0/24
数据中间件子网CIDR10.10.20.0/24
LB 子网CIDR10.10.30.0/24
算力池 VPCVPC 名称vpc-agione-compute-region-a
算力池 VPCCIDR10.20.0.0/16
算力控制面子网CIDR10.20.10.0/24
算力节点子网CIDR10.20.20.0/22
近端镜像子网CIDR10.20.30.0/24
管理 VPC 与算力 VPC互通方式VPC 对等连接 / 云企业网 / 专线

6.2 私有云 / IDC 推荐规划 ​

项目规划项示例 / 填写
平台管理网段CIDR172.16.10.0/24
数据中间件网段CIDR172.16.20.0/24
LB / 入口网段CIDR172.16.30.0/24
算力控制面网段CIDR172.16.40.0/24
算力节点网段CIDR172.16.50.0/22
近端镜像网段CIDR172.16.60.0/24
跨网段路由互通方式静态路由 / 动态路由 / 专线
出站互联网访问方式NAT / 代理 / 离线镜像

实际 CIDR 应结合客户现有网络统一规划,避免与办公网、生产网、云上 VPC、容器 Pod CIDR、Service CIDR 冲突。

7. IP 地址规划模板 ​

7.1 平台管理节点 ​

角色主机名IP 地址所属子网规格备注
业务节点 1>= 8C / 16G / 200G生产必选
业务节点 2>= 8C / 16G / 200G生产必选
数据 / 中间件节点 1>= 8C / 16G / 200G私有云 / IDC 必选
数据 / 中间件节点 2>= 8C / 16G / 200G私有云 / IDC 必选
LB / ELB云服务或等价 LB生产推荐
NAS / 共享存储>= 1024 GB可选

7.2 算力集群节点 ​

角色主机名IP 地址所属子网规格备注
K8s 控制面 1< 3 节点算力池可单控制面
K8s 控制面 2>= 3 节点算力池建议 3 控制面
K8s 控制面 3>= 3 节点算力池建议 3 控制面
算力节点 1GPU / NPU需完成驱动与 device plugin 校验
算力节点 2GPU / NPU需完成驱动与 device plugin 校验
近端镜像服务建议与算力节点低延迟互通

8. 网络访问矩阵 ​

访问方向源目的协议 / 端口网络要求说明
用户访问平台公网用户 / 内网用户ELB / LBTCP 443公网或用户内网可达生产 HTTPS 入口
HTTP 跳转公网用户 / 内网用户ELB / LBTCP 80可选通常用于 301 跳转到 443
PoC 访问用户PoC 节点TCP 18090用户到 PoC 节点可达PoC 默认 HTTP 服务端口
入口转发ELB / LB业务节点TCP / HTTP(S)同 VPC / 内网仅允许 LB 到业务节点
业务访问数据库业务节点RDS / MySQLTCP 3306同 VPC / 内网低延迟禁止公网暴露
业务访问 Nacos业务节点NacosTCP 8848, 9848, 9849同 VPC / 内网端口以实际部署配置为准
业务访问 Redis业务节点RedisTCP 6379同 VPC / 内网禁止公网暴露
业务访问 Kafka业务节点KafkaTCP 9092同 VPC / 内网禁止公网暴露
业务访问对象存储业务节点OSS / S3 / MinIOHTTPS 或 TCP 9000, 9001VPC Endpoint / 内网优先公有云通过 AK/SK 鉴权
平台管理算力集群业务节点 / 平台管理层Kubernetes API ServerTCP 6443管理域到算力域可达调度与集群管理
平台采集监控业务节点 / 平台管理层算力集群 NodePortTCP 32761管理域到算力域可达监控接口
平台访问模型 / IDE业务节点 / 平台管理层算力集群 NodePortTCP 32762管理域到算力域可达模型及 IDE 调用
扩展备用业务节点 / 平台管理层算力集群 NodePortTCP 32763-32765管理域到算力域可达扩展备用端口
算力拉取镜像算力节点近端镜像服务以镜像服务配置为准算力池近端网络,建议 >= 千兆避免跨地域拉取大镜像
管理节点出站管理节点Internet / 镜像仓库HTTPS / 按需使用在线资产时需要;具备完整离线包时可不开放用于镜像拉取、升级、依赖下载

9. 端口放行清单 ​

9.1 平台管理入口端口 ​

端口协议来源目的用途是否公网开放
18090TCP / HTTP用户 / 内部PoC 节点或业务节点默认 HTTP 服务端口,PoC 默认使用PoC 按需开放
80TCP / HTTP公网用户 / 内网用户ELB / LB生产环境 HTTP,通常跳转到 HTTPS可选
443TCP / HTTPS公网用户 / 内网用户ELB / LB生产环境 HTTPS 入口是

9.2 算力集群对平台管理层开放端口 ​

端口协议来源目的用途
6443TCP平台管理层Kubernetes API ServerKubernetes API
32761TCP平台管理层算力集群 NodePort监控接口
32762TCP平台管理层算力集群 NodePort模型及 IDE 调用
32763TCP平台管理层算力集群 NodePort扩展备用端口
32764TCP平台管理层算力集群 NodePort扩展备用端口
32765TCP平台管理层算力集群 NodePort扩展备用端口

9.3 内部中间件参考端口 ​

组件默认端口来源暴露范围说明
RDS / MySQL3306业务节点VPC / 内网存储 AGIOne 平台主数据
Nacos8848, 9848, 9849业务节点VPC / 内网服务注册与发现
Redis6379业务节点VPC / 内网缓存数据
Kafka9092业务节点VPC / 内网核心服务消息总线
MinIO9000, 9001业务节点VPC / 内网私有化对象存储

实际端口以部署时使用的版本与配置为准。

10. 安全组 / 防火墙策略 ​

10.1 公网入口安全组 ​

规则方向来源目的端口动作说明
允许 HTTPS入站0.0.0.0/0 或指定用户网段443Allow生产主入口
允许 HTTP 跳转入站0.0.0.0/0 或指定用户网段80Allow可选,仅做跳转
限制 PoC HTTP入站指定办公网 / 测试网段18090AllowPoC 场景使用
默认拒绝入站AnyAnyDeny不开放其他端口

10.2 平台业务安全组 ​

规则方向来源目的端口动作说明
LB 到业务节点入站ELB / LB 安全组业务服务端口Allow仅允许入口层转发
业务到中间件出站业务节点3306, 6379, 8848, 9848, 9849, 9092, 9000, 9001Allow访问内部数据与中间件
业务到算力集群出站业务节点6443, 32761-32765Allow管理和访问算力集群
业务到互联网出站业务节点443 等按需Allow镜像拉取、升级、依赖下载

10.3 数据中间件安全组 ​

规则方向来源目的端口动作说明
业务访问 RDS / MySQL入站业务节点安全组 / 业务子网3306Allow禁止公网访问
业务访问 Redis入站业务节点安全组 / 业务子网6379Allow禁止公网访问
业务访问 Nacos入站业务节点安全组 / 业务子网8848, 9848, 9849Allow禁止公网访问
业务访问 Kafka入站业务节点安全组 / 业务子网9092Allow禁止公网访问
业务访问 MinIO入站业务节点安全组 / 业务子网9000, 9001Allow私有化部署场景
默认拒绝入站AnyAnyDeny数据组件不得公网暴露

10.4 算力集群安全组 ​

规则方向来源目的端口动作说明
平台管理到 K8s API入站平台业务子网 / 业务节点安全组6443AllowKubernetes API Server
平台管理到监控接口入站平台业务子网 / 业务节点安全组32761Allow监控接口
平台管理到模型 / IDE入站平台业务子网 / 业务节点安全组32762Allow模型及 IDE 调用
平台管理到扩展端口入站平台业务子网 / 业务节点安全组32763-32765Allow扩展备用
算力节点到近端镜像出站算力节点镜像服务端口Allow镜像拉取
默认拒绝入站AnyAnyDeny不允许公网直接访问算力节点

11. 域名与证书规划 ​

项目规划内容示例 / 填写
平台访问域名AGIOne 控制台访问入口agione.example.com
DNS 解析域名解析目标ELB / LB 公网地址或内网地址
HTTPS 证书证书来源公有 CA / 企业 CA
HTTP 访问策略80 端口处理方式301 跳转到 443
证书更新机制更新责任人 / 方式手动更新 / 自动续期

生产环境必须在 ELB / LB 或入口代理上配置 HTTPS 证书,避免用户直接通过 HTTP 访问平台。

12. 带宽与延迟建议 ​

网络路径建议
用户到 ELB / LB根据并发用户量规划公网带宽,生产建议 >= 100 Mbps 起步
ELB / LB 到业务节点同 VPC / 内网转发,保持低延迟
业务节点到数据库 / 中间件同 VPC / 同内网,低延迟、稳定连接
平台管理层到算力集群使用 VPC 对等、云企业网、专线或等价内网链路,避免公网绕行
算力节点到近端镜像建议 >= 千兆网络;多地域部署时每个地域维护独立近端镜像
管理节点出站互联网在线交付时提供受控出站;否则准备并验证完整离线包

13. 部署前网络检查清单 ​

13.1 基础网络 ​

  • [ ] 已确定部署模式:PoC / 公有云 SaaS / 私有云 IDC。
  • [ ] 已完成 VPC / 子网 / 网段规划,且与现有网络无冲突。
  • [ ] 平台管理节点位于同一 VPC 或同一内网可达区域。
  • [ ] 数据库、中间件、对象存储仅在内网暴露。
  • [ ] 管理节点可访问互联网,或已准备离线镜像与离线依赖。
  • [ ] NTP / 时钟同步可用,各节点时区一致。

13.2 入口与域名 ​

  • [ ] 已申请并解析生产访问域名。
  • [ ] 已准备 HTTPS 证书。
  • [ ] 已规划 ELB / LB 监听 443。
  • [ ] 如开放 80,已配置跳转到 443。
  • [ ] PoC 场景已限制 18090 访问来源。

13.3 安全组 / 防火墙 ​

  • [ ] 公网仅开放必要入口端口。
  • [ ] 业务节点仅允许 ELB / LB 或指定来源访问。
  • [ ] 数据库与中间件端口未对公网开放。
  • [ ] 平台管理层到算力集群已放行 6443 和 32761-32765。
  • [ ] 安全组 / 防火墙默认拒绝未声明端口。

13.4 算力集群 ​

  • [ ] 已按地域算力池独立规划网络。
  • [ ] 已确认每个算力池 Kubernetes 控制面规模:1 节点或 3 节点。
  • [ ] 算力节点 GPU / NPU 驱动、容器运行时、device plugin 已完成校验。
  • [ ] 近端镜像服务已规划,并与算力节点低延迟互通。
  • [ ] 多地域场景已避免跨地域拉取大体积镜像。

14. 待确认事项 ​

序号待确认项当前状态责任人备注
1最终部署模式待确认PoC / 公有云 SaaS / 私有云 IDC
2生产访问域名待确认
3HTTPS 证书来源待确认
4VPC / 子网 CIDR待确认需避免与现网冲突
5平台管理到算力集群互通方式待确认VPC 对等 / 专线 / 内网路由
6是否允许管理节点出站互联网待确认不允许时需准备离线镜像
7近端镜像服务部署位置待确认每地域算力池建议独立部署
8安全组 / 防火墙审批流程待确认

15. 附录:端口速查 ​

类别端口用途
平台入口18090PoC 默认 HTTP 服务端口
平台入口80生产 HTTP,通常跳转到 HTTPS
平台入口443生产 HTTPS
算力集群6443Kubernetes API Server
算力集群32761监控接口
算力集群32762模型及 IDE 调用
算力集群32763-32765扩展备用端口
数据库3306RDS / MySQL
注册中心8848, 9848, 9849Nacos
缓存6379Redis
消息队列9092Kafka
对象存储9000, 9001MinIO