百度一镜数字人私有化部署需严格配置内网端口:443/80(api网关)、8081(websocket)、5001(模型推理)、10000–10100(udp音视频)、8080(管理后台);客户端需通达443、8081及双向放行10000–10100;跨系统集成依方式开放对应端口;部署后须按最小化原则收缩端口并加固安全。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

百度一镜数字人私有化部署需在企业内网环境中完成,网络配置不满足要求会导致服务注册失败、音视频流中断、AI模型调用超时或后台管理无法访问。内网防火墙若默认关闭所有端口,必须按实际通信路径开放对应端口,否则部署后数字人无法启动或交互卡顿。
核心服务通信端口清单
百度一镜数字人私有化部署采用微服务架构,各模块间通过HTTP/HTTPS、WebSocket及gRPC协议通信。以下端口为【不可省略的必需开放项】,缺一不可:
• 后端API网关:443(HTTPS)或80(HTTP,仅测试环境)
• WebSocket信令服务:8081(用于实时语音驱动、表情同步、动作指令下发)
• 模型推理服务:5001(本地部署的大语言模型接口)
• 音视频媒体转发服务:10000–10100(UDP端口段,用于WebRTC媒体流传输)
• 管理后台服务:8080(HTTP,仅限内网运维人员访问)
客户端接入所需端口
终端用户通过浏览器或定制App访问数字人服务时,需确保其所在终端网络可到达以下地址与端口:
• 访问数字人前端页面:443(HTTPS)→ 必须指向部署服务器的反向代理入口
• 建立音视频连接:10000–10100(UDP)→ 该端口段需在终端出口防火墙及服务器入口防火墙双向放行
• 实时文本交互:8081(WebSocket)→ 若使用Nginx反代,需开启proxy_websocket_timeout并透传Upgrade头
注意:若终端处于NAT后(如分支机构办公网),需确认其出口设备支持STUN/TURN穿透;否则10000–10100端口即使开放也无法建立P2P音视频连接,必须启用TURN中继服务并额外开放TURN端口(默认3478/UDP)。
跨系统集成端口配置
当一镜数字人需对接企业OA、知识库或业务系统时,端口策略取决于集成方式:
方法一:通过API网关统一出向调用
只需确保部署服务器能主动访问目标系统的443或80端口,无需为目标系统额外开放入向端口。
方法二:采用双向Webhook回调
目标系统需开放一个内网可访问的HTTP端口(如8090),且该端口必须在数字人服务器所在安全域的白名单中;【此端口若未加入白名单,回调将被网关拦截,事件无法触发】
方法三:数据库直连(仅限MySQL/PostgreSQL)
数字人服务节点需能访问目标数据库的3306或5432端口,建议使用最小权限账号并限制源IP段(如192.168.100.0/24)。
安全加固建议下的端口收缩操作
完成部署验证后,应立即执行端口最小化原则:
第一步:关闭8080管理后台端口对外暴露,仅绑定内网IP(如127.0.0.1或192.168.1.100)
第二步:将10000–10100 UDP端口段限制为仅允许来自企业办公网段(如10.10.0.0/16)的源IP访问
第三步:禁用80端口HTTP明文服务,强制跳转至443并启用HSTS头
第四步:为5001模型服务添加JWT鉴权中间件,避免未授权模型调用











