标准端口清单
下表基于 Enterprise New 六虚拟机离线部署。客户防火墙应只允许来自最小必要源网段的流量,不要将这些端口直接暴露到公网。
| 来源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| 控制主机 | 六台目标 VM | 22 | TCP | SSH / Ansible |
| 三台应用节点互通 | 三台应用节点 | 2377 | TCP | Docker Swarm 管理平面 |
| 三台应用节点互通 | 三台应用节点 | 7946 | TCP/UDP | Swarm 节点发现 |
| 三台应用节点互通 | 三台应用节点 | 4789 | UDP | Swarm overlay 网络 |
| 三台应用节点 | 活动应用节点 | 8088 | TCP | HAProxy 转发到 Enterprise New 后端;仅限应用网段 |
| 业务网段 | APP VIP | 80 | TCP | 平台 HTTP 入口、/healthz、/readyz |
| 业务网段 | APP VIP / 活动应用节点 | 1883 | TCP | MQTT |
| 业务网段 | APP VIP / 活动应用节点 | 8883 | TCP | MQTT TLS |
| 业务网段 | APP VIP / 活动应用节点 | 8083 | TCP | MQTT WebSocket |
| 业务网段 | APP VIP / 活动应用节点 | 8084 | TCP | MQTT WebSocket TLS |
| 业务网段 | APP VIP / 活动应用节点 | 4840 | TCP | OPC UA Server |
| 受控应用网段 | 活动应用节点 | 8089 | TCP | 应用中心 |
| 动态应用访问网段 | 活动应用节点 | 30000-30199 | TCP | App Gateway / 动态应用主机端口 |
| 应用节点、DB 节点和 Witness | DB VIP / DB 节点 | 5432 | TCP | PostgreSQL / TimescaleDB |
| DB1、DB2 和 Witness | DB1、DB2 和 Witness | 5432 | TCP | Streaming replication / repmgr |
| 应用节点 | NFS server | 2049 | TCP/UDP | NFS_ENABLED=true 时使用 |
当前 compose 部署不会对外暴露 Redis、SourceFlow、EventFlow、Marimo 或 EMQX Dashboard。这些服务只由 Docker runtime 网络内的后端调用。