本文将介绍各服务器角色之间通信所需的协议类型、源/目标地址及端口号,并说明各端口的具体功能用途。
总控集群
1. 基础端口
协议类型 | 源地址 | 目标地址 | 端口 | 功能说明 |
TCP/TLS | 客户端 | 总控集群(带 lc 标签的机器)单向 / 对外 | 8080 | 长连接心跳 |
HTTPS | 客户端 | 总控集群(带 lc 标签的机器)单向 / 对外 | 27800 | 策略下发、数据上报、云查杀、文件下载、扫码登录 |
TCP/HTTP | 二级网关 / 二级缓存 / Ingress 节点 | 总控集群(带 lc 标签的机器)单向 / 对内 | 27900 | 二级网关:票据同步、消息订阅、信息上报 二级缓存:库版本更新、库文件代理下载、信息上报 Ingress 节点:代理转发终端请求(建议走 HTTP 转发并配置 IP 透传,避免 TCP 转发导致真实 IP 丢失) |
TCP | 网关 | 总控集群(带 lc 标签的机器)单向 / 对内 | 28089 | 总控与网关之间的数据同步 |
TCP | 客户端 | 总控集群(带 lc 标签的机器)单向 / 对外 | 11190 | SPA 功能逃生端口 |
UDP | 客户端 | 总控集群(启用 WG 功能的机器)单向 / 对外 | 13033 | 三层隧道转发数据接收端口(启用三层隧道转发功能时需开通) |
TCP/HTTPS | 子服务器 root 角色 | 上级总控服务器(带 root 标签的机器) | 8443 | 父级控制台跳转子服务器集群控制台(子服务器需能访问父级服务器的 8443 端口) |
2. 经 DMZ 接入服务器转发
客户端请求先到达 DMZ 接入服务器,再由其转发至总控,需额外开通以下端口:
协议类型 | 源地址 | 目标地址 | 端口 | 功能说明 |
TCP/TLS | 客户端 | DMZ 接入服务器 | 8080 | 长连接心跳 |
HTTPS | 客户端 | DMZ 接入服务器 | 27800 | 策略下发、数据上报、云查杀、文件下载 |
TCP | 客户端 | DMZ 接入服务器 | 11190 | SPA 功能逃生端口 |
TCP | 总控集群(带 root 标签的机器) | 接入服务器 | 13006 | 总控连通 Ingress 服务器内网地址 |
HTTP | 接入服务器 | 总控集群(带 lc 标签的机器)单向 / 对外 | 27900 | 代理转发终端请求 |
TCP | 接入服务器 | 总控集群(带 mq 标签的机器)单向 / 对外 | 4150/4160、4151/4161 | 接入服务器访问总控 NSQ 服务(任务下发、SPA 等功能相关) |
说明:
默认情况下,总控集群 VPC 内部端口全部放开。若 VPC 内服务器之间仍存在防火墙,需确保总控集群各节点之间所有端口互通。
如用户环境限制必须进行精细化端口放通,需经过方案评审。
二级 NGN 网关集群
1. 基础端口
协议类型 | 源地址 | 目标地址 | 端口 | 功能说明 |
TCP/TLS | 客户端 | 网关单向 / 对外 | 8080 | NGN 网关长连接服务 |
TCP | 客户端 | 网关单向 / 对外 | 9443 | 智能网关业务流量入口 |
HTTPS | 客户端 | 网关单向 / 对外 | 27800 | 账密登录 |
UDP | 客户端 | 网关单向 / 对外 | 13033 | 三层隧道转发数据接收端口(启用三层隧道转发功能时需开通) |
HTTPS | 客户端 | 网关单向 / 对外 | 11190 | SPA 功能逃生端口 |
TCP | 网关 | 同网关集群(LB 下)的其他网关 双向 | 13037 | 同一网关集群下的网关之间数据互通同步(不同网关集群之间无需开通此端口) |
TCP | 总控 root 服务器 | 网关 单向 | 9443 | NGN 资源连通状态检测(总控需请求网关 9443 端口测试 NGN 资源连通性) |
说明:
若用户的业务服务器限制了访问源 IP,还需开通对应的网络策略。
2. 经 DMZ 接入服务器转发
客户端请求先到达 DMZ 网关接入服务器,再由其转发至网关,需额外开通以下端口:
协议类型 | 源地址 | 目标地址 | 端口 | 功能说明 |
TCP/TLS | 客户端 | DMZ 网关接入服务器 | 8080 | 网关长连接心跳 |
HTTPS | 客户端 | DMZ 网关接入服务器 | 27800 | NGN 策略下发、客户端登录认证 |
TCP | 客户端 | DMZ 网关接入服务器 | 9443 | NGN 业务代理 |
UDP | 客户端 | DMZ 网关接入服务器 | 13033 | L3 代理 |
TCP | 客户端 | DMZ 网关接入服务器 | 11190 | SPA 功能逃生端口 |
HTTP | DMZ 网关接入服务器 | 网关服务器 | 27900 | 代理转发终端请求 |
TCP | DMZ 网关接入服务器 | 网关服务器 | 28880 | NGN 业务转发 |
TCP | DMZ 网关接入服务器 | 网关服务器 | 13030 | NGN 业务转发 |
TCP | DMZ 网关接入服务器 | 网关服务器 | 13050 | NGN 业务转发 |
UDP | DMZ 网关接入服务器 | 网关服务器 | 13033 | L3 隧道转发代理 |
TCP | DMZ 网关接入服务器 | 总控集群(带 lc 标签的机器)单向 / 对外 | 27900、28089 | SPA 信息同步 |