IronFlock 私有云
完整的私有云部署将整个 IronFlock 系统——包括 WAMP 路由器、后端服务、数据库和容器镜像仓库——运行在您自己的基础设施上。设备连接到您的 IronFlock 实例,而非公共云。
这是面向需要将所有平台数据、设备流量和应用逻辑保留在自有网络边界内的组织的企业级部署模式。
何时选择私有云
私有云部署专为设备无法或不应访问公共互联网的场景,或组织自身需要完全掌控平台的场景而设计:
- 涉密环境 — 具有严格网络隔离的政府或军事场所。
- 工业工厂 — 具有气隙 OT 网络的工厂。
- 偏远地区 — 没有可靠互联网的油井、矿场或船舶。
- 法规合规 — 要求所有数据保留在本地的行业(EU Data Act、NIS2、CRA、IT-SiG、KRITIS)。
- 企业 IT 标准 — 已具备成熟的 Kubernetes 平台、身份提供程序和安全审查机制,并希望将 IronFlock 纳入该技术栈的组织。
运行条件
- 云服务商(AWS、Azure、Google 等)的虚拟私有云设置或裸金属硬件。
- 运行 Kubernetes 的服务器或集群(较小部署可使用 Docker Compose)。
- 访问 IronFlock Helm charts。
- 熟悉 Kubernetes、容器镜像仓库和证书管理的 IT 团队。
网络架构
典型的私有云 IronFlock 部署遵循 DMZ 架构,将运营技术(OT)网络与 IT 网络以及可选的互联网分隔开来。
网络区域
- OT 网络 — 边缘设备运行的位置。包含 PLC、传感器、网关以及运行 IronFlock 代理的任何硬件。设备仅向 DMZ 发起出站连接。
- DMZ 网络 — 托管 IronFlock 服务。可从 OT 网络(用于设备连接)和操作员工作站(用于 Web UI)访问。正常运行不需要互联网访问。
- IT/互联网(可选)— 仅在从在线 IronFlock Store 同步应用时需要。可以通过定期手动导入实现气隙隔离。
关键安全特性
- 边缘设备从不接受入站连接——所有通信都由设备向 DMZ 中的 WAMP 路由器发起出站。
- DMZ 日常运行不需要互联网访问。
- 操作员通过 DMZ 内部或受控网络路径访问 IronFlock UI。
部署步骤
私有云部署使用与云端部署相同的 Helm charts,但配置有所修改:
- 配置基础设施 — 在 DMZ 网络中搭建 Kubernetes 集群或 Docker 主机。
- 加载容器镜像 — 拉取所有 IronFlock 服务镜像并推送到您的本地容器镜像仓库。
- 配置参数 — 调整 Helm values 文件,将所有服务指向本地端点(数据库、WAMP 路由器、镜像仓库)。
- 部署 — 使用本地 values 文件安装 Helm chart。
- 烧录设备 — 使用 FlockFlasher 将设备烧录为指向 DMZ 中 IronFlock 实例的配置。
AI 服务
IronFlock 的 AI 功能——包括 AI 助手、多智能体编排和自然语言查询——需要访问大语言模型提供商。在云端模式下,这些服务会自动处理。在私有云部署中,IronFlock AI 服务需要向以下至少一个 LLM API 发起出站访问:
- Anthropic(Claude)
- OpenAI(GPT)
- Google(Gemini)
可以直接连接,也可以通过 DMZ 中的代理进行路由。如果您的环境不允许任何外部 API 访问,可以根据需求集成自定义大语言模型——例如在您的基础设施内运行的自托管开源模型。请联系 IronFlock 团队讨论您的具体需求。
从在线商店同步应用
私有云部署包含一个本地 App Store——一个私有应用目录和容器镜像仓库,为您网络内的设备提供应用。您可以通过从公共在线 IronFlock Store 同步应用来填充本地商店,前提是实例在同步时有可用的互联网连接。不需要永久的互联网连接;临时连接足以拉取您需要的应用。
前提条件
- 在公共 ironflock.com 平台上的账户。
- 您在私有云实例上的账户已连接到您的 ironflock.com 账户。连接方式与 Appliance 上相同(参见账户关联):在实例上打开您的个人资料,在 连接到 ironflock.com 部分点击将连接链接发送到我的邮箱,然后使用您的 ironflock.com 账户打开邮件中的链接。实例所有者的管理员账户会自动连接。
应用同步工作原理
┌────────────────────┐ ┌────────────────────┐
│ Online IronFlock │ ◄──── account ─────► │ Private Cloud │
│ Store (cloud) │ connection │ local Store │
└────────────────────┘ └────────────────────┘
│ │
apps available to sync button shown
the connected account instead of install- 打开本地 App Store — 当实例处于活跃的互联网连接状态时,App Store 将显示您所连接的 ironflock.com 账户在在线平台上可用的所有应用。
- 同步所需应用 — 每个应用显示的不是 Install 按钮,而是 Sync 按钮。点击它会将应用——包括其容器镜像和元数据——从在线商店下载到本地商店。
- 添加设备 — 同步完成后,应用在本地商店中完全可用,您可以像平时一样将设备添加到应用,无需互联网连接。
更新工作流
当在线商店上发布了已同步应用的新版本时,该应用会再次显示 Sync 按钮。短暂将实例连接到互联网,同步更新的版本,然后通过标准应用升级流程将其部署到设备。
此设计让您完全掌控进入网络的内容——不会自动下载任何东西,互联网连接仅在同步步骤中需要。
联系我们
私有云部署由 IronFlock 团队协同配置。请联系我们讨论您的需求,获取针对您环境定制的部署方案。