IronFlock Appliance
IronFlock Appliance 是一台预配置的一体化设备,内置完整的 IronFlock 系统,开箱即用。它部署在所管理机器的现场——无需 DMZ、VPC 或 Kubernetes 集群。
可以把它看作盒子里的 IronFlock。
适用对象
Appliance 主要适合两类用户:
- 设备制造商和 OEM — 希望将数字化服务随机器一同交付的厂商。无需要求终端客户开放 DMZ 或部署云基础设施,制造商将包含自有数字化服务的 IronFlock Appliance 作为机器交付的一部分发货。客户将其接入本地网络即可使用。
- IT 团队精简的小型工厂 — 希望拥有本地、交钥匙式 IoT 平台,又不想运营完整 Kubernetes 栈的工厂。Appliance 预配置交付,几分钟即可完成安装,所有数据全部留在现场——让小规模运营也能拥有与完整云端部署相同的仪表板、应用管理与设备控制能力,而无需承担基础设施的运维负担。
与私有云部署的区别
Appliance 和私有云部署都在本地运行 IronFlock。关键区别在于范围和复杂度:
- 私有云 是完整的 IT 安装——运行在客户的 DMZ 或 VPC 中,由客户的 IT 团队管理,可为组织内的多个账户和项目提供服务。
- Appliance 是紧凑的交钥匙设备——预配置交付,部署在机器旁的本地网络中,无需客户的 IT 团队参与。它专为有限数量的机器而设计。
入门指南
搭建您自己的工厂本地 IronFlock 实例只需几分钟。从一台空白的工业 PC 到完全运行的平台——三步、一条命令、无需任何手动配置。
要求
- 一台运行 Linux 操作系统的工业 PC(或虚拟机),具有安装期间的互联网访问能力。
- ARM64 或 AMD64 架构。
- 最低配置:2 CPU 核、2 GB 内存、24 GB 存储。对于从机器收集的分析数据历史,建议使用更大的存储(例如 > 500 GB)。
步骤
-
创建账户:在 ironflock.com 上创建账户。
-
生成 Instance Key:在 IronFlock UI 中打开 个人资料 → 实例,选择适合您用例的方案,创建一个新的 Instance Key。复制该密钥。
-
运行安装程序:在您的 appliance 主机上打开终端并运行以下命令。它会下载并配置 IronFlock 软件,并启动整个栈——全程无人值守:
# 位于企业代理之后?运行前请先阅读下方说明。 curl -fsSL https://instance-registry.ironflock.com/dl/appliance/install_ironflock.sh \ | sudo bash -s -- <your-instance-key>将
<your-instance-key>替换为步骤 2 中获得的密钥。位于企业代理之后? 如果 Appliance 只能通过企业 HTTP 代理访问互联网,您必须在安装命令中提供该代理,Docker 守护进程才能拉取镜像——否则安装会在登录步骤处中断。请参阅位于企业代理之后。
就是这样。安装程序完成后,Appliance 将启动完整的 IronFlock 平台,并在重启后自动恢复运行。
通过 ironflock.com 访问您的实例
尽管 Appliance 是一个完全本地的平台,您不必待在工厂网络内也能使用它。 只要 Appliance 有互联网连接,且您的 appliance 账户已连接到您的 ironflock.com 账户(参见账户关联), 您就可以直接从 IronFlock 云端 UI 切换到您的实例——无需 VPN,无需端口转发,无需任何额外工具。
这意味着:
- 统一的 UI — 在同一个浏览器标签页中并排管理您的云端项目和 appliance 实例。
- 随处办公 — 操作员、开发者和支持人员可以通过互联网访问 Appliance,而所有生产数据和工作负载始终保留在 Appliance 本地。
- 多站点轻松管理 — 如果您在不同工厂运营多台 Appliance,每一台都会出现在您的 ironflock.com 账户中,只需一键即可访问。
当 Appliance 失去互联网连接时,它会继续在本地运行,并仍然可以通过 http://<appliance-host> 在工厂网络内访问——只有远程访问通道会暂停,直到连接恢复。
防火墙配置
如果 Appliance 运行在受限的本地网络中,请放行对以下 IronFlock 端点的出站访问,以便它能够连接云端。所有连接均由 Appliance 主动发起——您的防火墙无需开放任何入站端口。
instance-registry.ironflock.com:443 # 下载和更新 IronFlock 软件和代理
cbw.ironflock.com:443 # 从云端远程管理 Appliance
web.ironflock.com:443 # 激活许可证并启用 AI 功能
registry.ironflock.com:443 # 从公共 IronFlock Store 同步应用时拉取应用镜像
regauth.ironflock.com:443 # 为这些公共 Store 镜像拉取进行身份验证
smtp-proxy.ironflock.com:2525 # 发送账户和通知邮件(可选)
registry.ironflock.com和regauth.ironflock.com两项用于将公共 IronFlock Store 中的应用同步到本地 App Store。registry.ironflock.com提供应用镜像,regauth.ironflock.com颁发授权每次拉取的令牌——两者都必须可达,否则同步(以及远程应用浏览/安装)将失败。如果您的 appliance 始终只提供您本地构建的应用,则可以将它们省略。
smtp-proxy.ironflock.com一项仅在您使用内置的 IronFlock 邮件中继时才需要。如果您配置了自己的 SMTP 服务器,则可以将其省略。
如果您的网络只能通过企业 HTTP 代理访问互联网,请参阅位于企业代理之后——安装程序可以自动将 Docker 守护进程指向您的代理。
许可证生命周期
您的许可证绑定到一台物理 Appliance。同一许可证不能同时在不同硬件上运行第二个 IronFlock 实例。在日常运行中,Appliance 离线工作——生产数据、仪表板、应用管理以及边缘设备控制全部在本机本地完成。
Appliance 何时需要互联网
仅在以下情况下需要互联网连接:
- 初次安装与 Appliance 更新 — 本来就需要从 IronFlock 分发服务器拉取软件;许可证的激活作为同一步骤的一部分完成。
- 周期性许可证重新校验 — 取决于您的方案:
- 月度 许可证:每 30 天一次。
- 年度 许可证:每 365 天一次。
- 永久 许可证:无需周期性重新校验——仅在安装和更新时需要互联网。
- 许可证迁移 到新硬件(见下文)。
- AI Multi Agent 服务 — 仅在该服务正在使用时需要。
宽限期与锁定
如果某次周期性重新校验无法连通云端(网络中断、临时性云端错误),Appliance 会进入 7 天宽限期。在宽限期内,Appliance 仍正常运行并自动重试。
如果连续 7 整天都未能成功重新校验,Appliance 会自我锁定:大多数操作将被拒绝,UI 中许可证显示为无效。要恢复运行,请恢复 Appliance 的互联网连接,并在 Appliance UI(本地 http://<appliance-host> 视图,或通过 ironflock.com 访问的实例)个人资料的许可证面板中点击”立即重新验证”。
将许可证迁移到新硬件(迁移)
许可证绑定到单台机器的硬件指纹。要将其迁移到另一台机器,您需要从 IronFlock 云端个人资料发起迁移:
- 在 ironflock.com 上打开 个人资料 → 实例。
- 在要迁移的实例上点击”重置硬件指纹”。
迁移要求当前绑定的 Appliance 处于在线状态。云端会回连到该 Appliance,请求其在本地自行吊销许可证,只有在此之后才会清除云端侧的指纹。这一握手过程确保旧的 Appliance 在新设备绑定时无法继续运行——避免同一许可证被意外双重使用。
解绑成功后:
- 按照入门指南的步骤设置新硬件,使用相同的 Instance Key。
- 新 Appliance 完成校验,绑定其硬件指纹,并成为活动设备。
旧硬件已损坏或无法访问时
如果先前绑定的 Appliance 已损坏或因其他原因无法连接,握手过程会超时,云端 UI 会显示 appliance_unreachable_contact_support。在这种情况下,请联系 IronFlock 团队——在核实所有权后,我们可以手动清除绑定关系。
提示:请在停用旧硬件之前、当其仍处于在线状态时发起迁移。当旧 Appliance 仍可访问时,整个流程对您和我们的支持团队而言都会快得多。
本地操作
如果您不希望让 appliance 保持在线,您始终可以在同一本地网络中使用浏览器,访问 appliance 的 IP 地址或主机名:
http://<appliance-host>使用默认凭据登录:
- 用户名:
admin - 密码:
ironflock
请务必在首次登录后更改管理员凭据。
应用 Web UI
当已连接设备上的某个应用暴露出 Web 界面时,appliance 会通过其内置隧道使其可达。开箱即用,无需企业 IT 的任何参与——每个应用 UI 都通过纯 HTTP 发布在 appliance 地址的一个自动分配端口上(http://<appliance-host>:<port>),IronFlock UI 中会显示该链接。访问仍受 appliance 登录保护。
如需在共享的企业网络中使用受信任的 https:// URL——使用来自您 CA 的通配符证书,或使用终结 TLS 的反向代理——请参阅应用 UI 与 HTTPS。
账户关联
通过在 Appliance 的项目设置中以邮件方式邀请团队成员,为他们创建本地用户账户。邀请邮件包含受邀者所需的全部内容:
- 个人连接链接 — 在 ironflock.com 上打开该链接,即可将受邀者的 ironflock.com 账户连接到 Appliance。如果受邀者还没有 ironflock.com 账户,需要先使用被邀请的邮箱地址创建一个(只有两个邮箱地址一致时才会建立连接)。连接完成后,Appliance 会出现在其 ironflock.com 的项目选择器中,随即就能远程使用——无需手动密钥,也无需本地注册。
- 本地注册链接 — 可选:完成本地注册后,还可以直接在 Appliance UI(
http://<appliance-host>)上登录。
需要了解的几点:
- 已有的本地用户无需项目所有者重新发出邀请。他们在 Appliance UI 中打开自己的个人资料,在 连接到 ironflock.com 部分点击将连接链接发送到我的邮箱即可。
- 重新发送:再次邀请同一邮箱地址(或再次点击个人资料中的按钮)会签发一个新的连接链接。只有最近一封邮件中的链接有效。
- 如果 Appliance 无法发送邮件——例如在屏蔽邮件中继的受限企业网络中——连接链接会直接显示在 UI 中:邀请人复制该链接,通过任意渠道转交即可。该链接必须在可访问互联网的浏览器中打开。
- 断开连接:用户可以随时在 ironflock.com 上通过 个人资料 → 实例 → 已连接的实例 移除连接。重新打开最新的连接链接即可恢复连接。
实例所有者——即在 ironflock.com 上创建 Instance Key 的用户——会自动与实例的本地管理员账户建立连接;所有者无需邀请。
添加边缘设备
通过额外的边缘设备(即工业 PC),您可以将 IronFlock 应用部署到更多机器上,并将应用运行负载从 Appliance 分流出来。 Appliance 本身已作为一台边缘设备,但您可以以与在 IronFlock 云端部署边缘设备相同的方式接入更多边缘设备。 只需进入 项目设置 -> 设备 -> 新建设备 并按照说明操作即可。
维护
要更新 Appliance 上的 IronFlock 系统,每当有新版本可用时,管理员可以使用其个人资料中许可证部分的更新按钮。 Appliance 需要互联网连接以下载更新。更新完成后 IronFlock 会自动重启。
Linux 操作系统的更新需要由您自行维护。
自定义邮件发件人 (SMTP)
默认情况下,所有平台邮件——账户验证、密码恢复、邀请和报警通知——都通过 IronFlock 云端 SMTP 代理转发,显示为 no-reply@ironflock.com。要让邮件看起来像是从您自己的公司发出,可将 Appliance 指向您自己的 SMTP 服务器。
在 Appliance 主机上,编辑安装程序生成的环境文件 /opt/ironflock/.env,并设置以下变量:
SMTP_CONNECTION_URI=smtps://USERNAME:PASSWORD@smtp.your-company.com:465/
SMTP_FROM_ADDRESS=no-reply@your-company.com
SMTP_FROM_NAME=Your Company- 对于隐式 TLS(通常使用端口
465),请使用smtps://;对于 STARTTLS(端口587),请使用smtp://。 - 用户名或密码中的特殊字符需进行 URL 编码(例如
@→%40)。 SMTP_FROM_ADDRESS和SMTP_FROM_NAME决定了收件人在每封平台邮件的 发件人 头中看到的内容。
通过重启 stack 应用更改:
sudo systemctl restart ironflock.service重启后,所有身份验证邮件、平台通知和报警邮件都会通过您的 SMTP 服务器发送,并使用您公司的发件人地址和显示名称。
如果未设置
SMTP_CONNECTION_URI,Appliance 将继续通过使用您的许可证密钥进行身份验证的 IronFlock 云端 SMTP 代理转发邮件——无需额外配置,但邮件将带有 IronFlock 品牌标识。
设备包含的内容
Appliance 出厂时已预装并预配置所有 IronFlock 服务:
- 可从本地网络访问的 IronFlock UI
- 用于离线应用分发的本地 App Store
- Board Studio、Alarms 和 Data Store
- AI Multi Agent 系统(仅在连接互联网时可用)
边缘设备与服务器合二为一
Appliance 不仅运行 IronFlock 平台——它还可以同时作为 IronFlock 体系中的边缘设备。这意味着它可以像任何其他受管设备一样运行容器化应用,同时充当同一网络中其他设备的中央管理节点。这使其成为一个紧凑的完整解决方案:平台服务器和边缘计算集于一体。
由于 Appliance 运行的是与任何受管边缘设备相同的 IronFlock 设备代理,它同样受益于代理的连接性与弹性防护——无限期的自动网络重连、在磁盘写满时让设备保持可达并自动恢复的存储空间紧急情况状态、内存不足保护,以及一个会自我重启的代理。这正是 Appliance——以及您对它的远程访问——能够在本地网络、磁盘和内存问题中持续在线的关键原因。
架构
硬件
Appliance 的硬件可以协商确定,通常由 OEM 或设备制造商提供。IronFlock 提供软件栈,并在发货前在所选硬件上完成系统预配置。通常,一台中等规格的工业边缘 PC(4 核、8 GB 内存)即可运行整个栈以及额外的应用程序。请联系 IronFlock 团队讨论您用例的硬件需求。
从在线商店同步应用
Appliance 包含一个本地 App Store——一个私有应用目录和容器镜像仓库,为本地网络中的设备提供应用。您可以通过从公共在线 IronFlock Store 同步应用来填充本地商店,前提是 Appliance 在同步时有可用的互联网连接。不需要永久的互联网连接;临时连接足以拉取您需要的应用。
前提条件
- 在公共 ironflock.com 平台上的账户。
- 您的 appliance 账户已连接到您的 ironflock.com 账户(参见账户关联)。实例所有者的管理员账户会自动连接。
应用同步工作原理
┌────────────────────┐ ┌────────────────────┐
│ Online IronFlock │ ◄──── account ─────► │ Appliance │
│ Store (cloud) │ connection │ local Store │
└────────────────────┘ └────────────────────┘
│ │
apps available to sync button shown
the connected account instead of install- 打开本地 App Store — 当 Appliance 处于活跃的互联网连接状态时,App Store 将显示您所连接的 ironflock.com 账户在在线平台上可用的所有应用。
- 同步所需应用 — 每个应用显示的不是 Install 按钮,而是 Sync 按钮。点击它会将应用——包括其容器镜像和元数据——从在线商店下载到本地商店。
- 添加设备 — 同步完成后,应用在本地商店中完全可用,您可以像平时一样将设备添加到应用,无需互联网连接。
更新工作流
当在线商店上发布了已同步应用的新版本时,该应用会再次显示 Sync 按钮。短暂将 Appliance 连接到互联网,同步更新的版本,然后通过标准应用升级流程将其部署到设备。
此设计让您完全掌控进入网络的内容——不会自动下载任何东西,互联网连接仅在同步步骤中需要。
限制
- AppStudio 仅支持单一主账户 — Appliance 只能为一个主账户托管 AppStudio 环境。应用开发范围限定于单一组织。
- 规模有限 — Appliance 面向单一场地上有限数量的机器。跨越多个站点或包含数万台设备的设备群更适合云端或私有云部署。
- AI 服务需要出站 LLM 访问 — 当 Appliance 完全无互联网访问时的方案,请参阅私有云。
联系我们
Appliance 部署由 IronFlock 团队协同配置。请联系我们讨论您的硬件、机器数量和品牌化需求。