必须开放以下端口:一、核心服务需开80(http)、443(https)、8080(内网管理);二、微服务间通信用9090–9099(grpc)、8001(rabbitmq)、6379/16379(redis);三、数据库与存储需开5432(postgresql)、9200/9300(elasticsearch)、9000/9001(minio);四、实时通信需开udp 3478/5349及49152–65535(webrtc);五、运维采集需开10250(k8s)、9095(loki)、14268(jaeger)。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您计划在企业内网或云环境中完成WorkBuddy私有化部署,则必须准确配置网络防火墙或云平台安全组规则,以确保各组件之间、外部客户端与服务端之间的通信正常。以下是按通信方向和模块划分的必需端口开放清单:
一、核心服务监听端口
WorkBuddy主服务(含API网关、认证中心、任务调度等)默认以HTTP/HTTPS方式对外提供服务,需开放对应端口供用户及集成系统访问。
1、开放TCP端口80用于HTTP重定向或非加密调试流量(若启用HTTPS,该端口可仅作301跳转)。
2、开放TCP端口443用于HTTPS加密通信,承载全部Web控制台、移动端API及第三方OAuth回调请求。
3、开放TCP端口8080用于内部管理接口(如Prometheus指标采集、健康检查探针),该端口不应暴露至公网,仅限内网监控系统访问。
二、微服务间内部通信端口
WorkBuddy采用微服务架构,各子服务(如user-service、chat-service、storage-service)通过gRPC或REST over HTTP相互通信,需在VPC内网或容器网络中放行指定端口。
1、开放TCP端口9090–9099范围,用于gRPC服务间调用(默认gRPC使用明文HTTP/2,不启用TLS时绑定在此区间)。
2、开放TCP端口8001供消息队列代理(如RabbitMQ AMQP over TCP)的内部连接使用。
3、开放TCP端口6379供Redis集群节点间通信及客户端读写(若启用Redis哨兵或Cluster模式,还需额外开放16379用于集群总线通信)。
三、数据库与存储服务端口
后端依赖关系型数据库与对象存储服务,其访问权限需严格限定来源IP,仅允许WorkBuddy应用节点连接。
1、开放TCP端口5432供PostgreSQL主库接受来自应用服务的连接(建议配合白名单策略,仅允许可信CIDR段访问)。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
2、开放TCP端口9200供Elasticsearch提供全文检索API(若启用了安全插件X-Pack或OpenSearch Security,须同时开放9300用于节点间传输协议)。
3、开放TCP端口9000供MinIO对象存储服务接收S3兼容API请求(若启用HTTPS,则实际监听于9001)。
四、实时通信与音视频端口
WorkBuddy内置IM与音视频会议能力,需为UDP与TCP混合协议预留端口资源,并支持NAT穿透与TURN中继。
1、开放UDP端口3478用于STUN/TURN服务器的标准地址发现与权限分配。
2、开放UDP端口5349用于TLS封装的TURN通信(RFC 7066),保障信令与媒体流加密传输。
3、开放UDP端口范围49152–65535(IANA推荐动态端口范围)供WebRTC媒体流(音频/视频/数据通道)直接P2P或经TURN转发使用。
五、运维与日志采集端口
为实现集中式可观测性,需允许日志、指标、链路追踪系统从WorkBuddy节点拉取数据或接收推送。
1、开放TCP端口10250供Kubernetes kubelet API访问(若部署于K8s环境,用于节点状态与容器日志获取)。
2、开放TCP端口9095供Loki日志收集器接收HTTP POST日志流(/loki/api/v1/push)。
3、开放TCP端口14268供Jaeger Collector接收Thrift Compact协议格式的Span数据。









