帮你快速理解、总结文档立即下载

其他配置

最近更新时间:2026-08-21 10:27:30
我的收藏
本文档用于介绍用户开通公网访问和创建 LLM Connection 时,需要或者建议进行的操作配置。

开通公网访问

使用场景

Agent 数据工程实例默认部署在 VPC 私有网络内,仅支持内网访问。以下场景不需要开启公网:
您的业务服务和 Agent 数据工程服务实例部署在同一 VPC 内,可直接内网直连;
您的业务服务部署在腾讯云其他 VPC,可通过对等连接或云联网 CCN 与 Langfuse 所在 VPC 打通;
您的业务来自自有 IDC 机房,可通过 VPN 或专线接入 Langfuse 所在 VPC。
您通过内网环境(VPN 拨入、云桌面、跳板机等已接入 VPC 的环境)使用浏览器访问 Agent 数据工程服务控制台。
仅在以下情况需要开启公网访问:
您的业务部署在腾讯云之外、且不具备 VPN/专线接入条件;
您需要通过浏览器从公网环境直接访问 Langfuse 控制台(如对外演示、外部合作方使用等)。

操作步骤

1. 新建 Agent 数据工程服务实例时,可开启外部访问设置以开启公网访问。

2. 用户在 Agent 数据工程服务控制台,可开启公网访问。


建议配置

开通公网访问后,建议您进行安全组配置。
开通公网访问后,公网 CLB 默认放通全部 0.0.0.0/0,等同于把 Langfuse 全量暴露在互联网。所以,建议您进行安全组配置,通过设置来源 IP 的白名单,仅放通您的业务出口 IP,避免服务全部暴露在公网。

安全组配置流程

一、新建安全组

1. 登录腾讯云控制台,进入安全组,单击新建来新建安全组。

2. 填写新建安全组的名称等信息,模板选择“自定义”, 单击确定

3. 新建安全组完成后,单击安全组 ID 进入安全组详情页,选择“入站规则/出站规则”,单击添加规则进行入站/出站的规则配置。

4. 在弹窗页面内填写来源、协议端口、策略信息等信息。

需要配置的规则如下:
4.1 入站规则(必选)
优先级
协议端口
策略
说明
1
TCP:3000
公司办公网出口 IP / CIDR
允许
Langfuse Web 主端口
2
TCP:3000
允许的合作方 / 其他云出口
允许
如需
3
TCP:3000
0.0.0.0/0
拒绝
兜底拒绝,收敛公网面
说明:
常见办公网 IP 获取方式:
一次性访问:通过 IP 查询工具 查询到的 IP。
有多个出口:向公司网络组要办公网 NAT 出口段,通常是 xxx.xxx.xxx.0/24 或 /22。
有专线:加入专线的 SNAT 段。
4.2 出站规则(保持默认)
由于 CLB 侧出方向已由本服务自动配置允许回包到公网 CLB 已建立的连接,您不需要格外更改。

二、将公网 CLB 绑定安全组

1. 进入 Agent 数据工程服务实例列表页签。
2. 找到已开启公网访问的实例,复制实例 ID(格式:agentobs-xxxxxxx)。

3. 登录腾讯云控制台,进入负载均衡,单击侧边栏中的负载均衡 CLB > 实例管理,通过模糊搜索上一步骤记录的实例 ID

4. 单击实例 ID 进入 CLB 详情页,单击安全组页签,进行配置。

5. 将配置的安全组绑定到该 CLB 实例即可完成配置,已绑定的安全组会出现在该实例下的已绑定的安全组


创建 LLM Connection

使用场景

需要创建 LLM Connection 的场景:
在以下功能中,Langfuse 需要直接调用您的 LLM 服务,使用前需先创建 LLM Connection:
Evaluations:对模型输出进行自动化的质量评分、A/B 对比测试;
Playground:在线编写和调试提示词,实时预览模型返回结果。
更多信息可参考 Langfuse LLM-as-a-Judge 文档
无需创建 LLM Connection 的场景:
如果您仅将 Langfuse 用于记录和观测业务中已有的 LLM 调用链路(Trace 数据上报),无需创建 LLM Connection。
说明:
LLM Connection 是 Langfuse 向您指定的模型服务发起请求,实际调用产生的费用由对应的模型服务商按用量收取,Langfuse 不对此额外计费。请确保您的 Langfuse 实例可正常访问您的模型服务地址。

创建 New LLM Connection 的位置

路径:Agent 可观测实例列表页 → 进入 Langfuse → Settings → Add LLM Connection


前置条件/配置

1. 无需配置的场景:Langfuse 实例部署在客户的 VPC 内,与客户 VPC 内的模型服务(如自建模型)天然内网互通,可直接调用,无需额外配置。
2. 需要配置的场景:当 LLM Connection 配置的是公网 LLM 服务(如 DeepSeek、OpenAI 等公有云模型)时,Langfuse 实例需要主动出公网访问外部模型。由于 VPC 内的实例默认没有公网出站能力,需在客户 VPC 中部署 NAT 网关,并在 Langfuse 所在子网的路由表中添加一条 default → NAT 的路由规则,否则请求会失败(DNS 解析失败 / TCP 超时)。
说明:
未配置的后果: 在 Langfuse UI 中操作 New LLM Connection → Create connection 时,连接创建会一直报 Request timed out。
3. 一句话决策:


配置步骤

一、确认前置信息(3 项必需字段)

1. 先确认以下三项信息:
字段
示例
来源
用户 VPC ID
vpc-xxxxxxxx
下单时的 UserVPCId;【集群列表】→ 网络
用户子网 ID
subnet-xxxxxxxx
下单时的 UserSubnetId(Pod eth1 所在子网);【集群列表】→ 子网
该子网关联的路由表 ID
rtb-xxxxxxxx
【子网详情】→ 关联路由表
2. 在 Agent 数据工程服务实例列表可以找到对应集群的 VPC 和子网 ID ,单击对应的子网 ID 可以跳转到子网详情。

3. 在子网详情页中,单击路由策略,查看子网其对应的路由策略(即路由表)。


二、在路由表中新增路由策略并启用

1. 单击对应的路由表 ID 进入已有的路由表或新建一个路由表。

2. 在路由表中新增路由策略.

新增的路由策略如下表所示;新增路由策略完成后,需单击启用路由以启动路由策略。
目的端
下一跳类型
下一跳
0.0.0.0/0
公网 NAT 网关
创建 NAT 网关或选择已有的 NAT 网关
说明:
公网 NAT 网关的创建步骤可参考 公网 NAT 网关操作指南
公网 NAT 网关需要额外收费,具体可见 公网 NAT 网关计费概述

三、在 Langfuse UI 中测试

1. 打开 Langfuse Web 控制台。
2. 进入【Settings】→【LLM Connections】→【New LLM Connection】。
3. 填入 Provider + API Key + Base URL。
4. 点【Create connection】。
期望结果:创建成功

配置常见问题

不用 LLM Connection,只用 Langfuse Trace 上报,还需要 NAT 吗?

不需要。只有 Langfuse Web/Worker Pod 需要主动访问外部 LLM 时才走公网。仅接收 SDK 上报的 Trace 数据是入向流量,走内网 VIP,不经 NAT。

能不能走 Agent 数据工程服务提供的公网出口?

不能。管控侧网络是本服务的资源 VPC,客户账号无权访问,且共享出口会有安全和限流风险。

我的 Trace 数据会通过 NAT 上传到 Langfuse 开源社区官方吗?

不会。本服务是全托管私有部署,元数据在客户 TCBase,Trace 追踪存储在客户 TCHouse-C,都是用户内网资源,不出公网。NAT 只用于 Langfuse Web 调用第三方 LLM API。

多个 Langfuse 实例能共用一个 NAT 吗?

可以,只要它们的 UserSubnetId 关联到同一路由表(或不同子网都指向同一 NAT)。一个 NAT 可以服务同一 VPC 内所有子网。

改完路由后,Pod 需要重启吗?

不需要。VPC 路由是数据面配置,秒级生效。但已经建立的 TCP 长连接不会自动切换到新出口,重启 Pod 或等新建连接即可。

能不能不装 NAT,让 Pod 通过公网 CLB 反向出去?

不能。公网 CLB 是入向流量入口,不承担 Pod 主动出网。这是两个完全独立的方向。