跳到主要内容

端口与网络流向

所有监听端口与所有出向连接,一张表就能写出防火墙规则。

监听(入向)​

端口进程配置项谁会连它
17000n9e(Center)[HTTP] Port浏览器、API 客户端、MCP 客户端、Categraf
19000n9e-edge[HTTP] Port(etc/edge/edge.toml)边缘机房本地的浏览器和采集器
20090n9e / n9e-edge 的 ibex[Ibex] RPCListenCategraf 的自愈 agent

17000 上挂着什么​

写入端点和管理端点在同一个端口上,这是做网络收口时最要紧的一点:

路径用途谁该访问
/Web UI人
/api/n9e/*前端跑的那套 API人、自动化脚本
/prometheus/v1/writePrometheus Remote Write 写入采集器
/opentsdb/putOpenTSDB 协议写入采集器
/openfalcon/pushOpen-Falcon 协议写入采集器
/datadog/api/v1/seriesDatadog Agent 写入采集器
/v1/n9e/heartbeat采集器心跳采集器
/prometheus内置时序库的查询接口夜莺自己(默认只接受本机)
/mcp、/a2aMCP / A2A 端点AI 客户端
/metrics自身指标你的监控系统

所以不能简单地「把 17000 放到公网」。要么整个放在网关后面按路径分流, 要么把采集器网络和用户网络分开。见网络与 TLS 加固。

出向​

目标地址来自什么时候需要
MySQL / PostgreSQL[DB] DSN生产部署(测试用 SQLite 时不需要)
Redis[Redis] Address生产部署(测试用 miniredis 时不需要)
各类数据源数据源配置每次规则判定、每次查询
外部时序库[[Pushgw.Writers]] Url关掉内置时序库、或做双写时
通知媒介媒介配置里的 URL / SMTP 服务器每次发通知
大模型LLM 配置里的 API 地址用 Nightingale AI 时

边缘模式​

n9e-edge 要能连到中心的 17000(拉规则配置),中心需要开 [HTTP.APIForService] Enable = true。边缘和中心的其余流向见边缘机房。

相关​