图例
edge 边缘机(唯一对外 443)
app 应用机(微服务 + 平台横切)
data 数据机(图库 + 元数据 + 消息)
客户已有(监控等,EASH 不替代)
Docker 容器(一服务一容器,Compose 编排)
软件逻辑分层(与 VM 台数无关)
无论 2/3/5 台物理机,软件上始终分 L0 边缘 · L1 应用 · L2 数据;物理机按档位合并或拆开这些层。
标准生产 · 3 台 VM(销售默认口径)
推荐
CI 约 500~5,000 · 正式生产 · DMZ 边缘隔离 · app 与 data 分离
客户 Prometheus
→
Alertmanager Webhook
→
eash-edge · accessgw
生产优先对接客户监控,不强制另建 Prometheus
值班员浏览器
→
HTTPS :443
→
工作台 + Admin 静态页
vm-1 · eash-edge
4C / 8G
L0 · 边缘 · 内网 + 对外 443
Docker Engine + Compose
nginx
TLS 终结 · 反代 API · 托管静态资源
accessgw
/v1/chat · Webhook 验签 · 发 Kafka 事件
admin-ui / workbench 静态
构建产物挂载,无 Node 常驻进程
唯一对外暴露面 · 防火墙只开 443
内网
vm-2 · eash-app
8C / 16G
L1 · 应用 + 平台横切 · 仅内网
Docker Engine + Compose
IdentityHub
统一身份服务 · OIDC · 默认实现 Casdoor
LLMGateway
大模型通道 · agentsvc 统一经此调用 · 默认 LiteLLM
admin-bff
/admin/v1/* 管理 API 聚合
toolgate
MCP/REST 工具出口
agentsvc
推理 · IntentRouter · ModelRouter
harness-worker
Temporal Worker · 办事协议
graphsync-ingest / query
Kafka→Neo4j · 图模板查询
升级应用可滚动重启 · 不动数据盘
内网
vm-3 · eash-data
8C / 32G · SSD
L2 · 数据 · 无公网 IP
Docker Engine + Compose
neo4j
图谱 Alert·CI·Service·Change
postgres
租户 · 会话 · 连接器元数据
redis
缓存 · 限流(加强)
redpanda (Kafka)
eash.alerts.raw 事件总线
建议 500G SSD 数据盘 · 图库 IO 集中在此机
三档 VM 选型(成本导向 · 不为多而多)
2
M0 · 试点 / PoC
CI < 约 500 · 招投标演示 · 部门验证
eash-serve:L0+L1 全并(edge+app+平台)
eash-data:L2 全并
无 DMZ 物理隔离,不适合强等保核心生产
eash-data:L2 全并
无 DMZ 物理隔离,不适合强等保核心生产
3
M1 · 生产默认 推荐
CI 500~5k · 正式上线 · 商务合同默认
edge · app · data
见上图容器分布
见上图容器分布
4~5
M2 · 高性能上限
CI >5k · 告警量大 · 等保拆库 · 双应用实例
在 M1 上拆:data-graph(仅 Neo4j)+ data-platform(PG+Redis+Kafka)
第 5 台可选:platform 独立 GPU / app 副本
超过 5 台 → 客户 K8s + Helm
第 5 台可选:platform 独立 GPU / app 副本
超过 5 台 → 客户 K8s + Helm
试点档 · 2 台 VM 合并示意
eash-serve · 8C/16G
L0+L1 合并:Nginx · 静态 · accessgw · BFF · toolgate · agentsvc · harness · graphsync · IdentityHub · LLMGateway
eash-data · 8C/32G SSD
L2 合并:Neo4j · PostgreSQL · Redis · Kafka
我方交付:EASH 离线安装包(非 rpm 裸装)
eash-images.tar.gz
→
compose 按档位 m0|m1|m2
→
eash-install load-images
→
distribute --profile
→
up + doctor
→
对接客户 AM Webhook
客户准备 Linux + Docker 24+ 即可;无需安装 Java/Tomcat。研发笔记本上的 docker-compose.dev.yml 与生产同一套镜像,仅 VM 边界不同。
选型信号(售前 / 交付)
| 信号 | 档位 | VM |
|---|---|---|
| PoC、单场景、CI < 500 | M0 | 2 |
| 生产上线、运维域常态化 | M1 默认 | 3 |
| CI >5k、告警量大、等保拆库 | M2 | 4 |
| 双活应用、图库+消息必须分机 | M2 上限 | 5 |
| 超大规模 HA | K8s/Helm | 节点池 |
研发 vs 生产
| 维度 | 研发 Compose | 生产私有化 |
|---|---|---|
| 机器 | 1 台笔记本/服务器 | 2 / 3 / 4~5 VM |
| 镜像 | 本地 build / CI | 同一 tag 离线包 |
| Prometheus | 内置(G1 演练) | 优先客户现有 |
| 编排 | docker-compose.dev.yml | eash-install 多机 Compose |
扩容顺序:先垂直加 CPU/内存/SSD,再拆第 4、5 台 VM。
安全分区(3 台即满足常见 DMZ)
互联网 / 办公网
→
edge :443
→
app 内网
→
data 内网无公网