智慧食堂售前部署前置条件标准
当前统一目标为产品标准化:在售前把服务器、网络、电力、接口和验收条件说清,避免项目进入现场后才补网络、开端口或改架构。
先选模式,再谈服务器
| 模式 | 关键前置条件 |
|---|---|
| 客户本地/私有化 | 机房、通电、布线、VLAN、路由、VPN/堡垒机。 |
| 客户公有云/专属云 | 租户、VPC、子网、安全组、域名、出网白名单。 |
| 政务云/政务外网 | 云资源审批、网络域、信创软件、安全能力、数据交换链路。 |
| 公司云端/在线服务 | 数据边界、客户设备接入、客户出网条件、服务等级。 |
网络必须回答“谁到谁”
设备 VLAN / 管理客户端 → 应用入口(WAF / 网关) → 应用服务区 → 数据服务区
└→ 受控出网(银行、MQTT、OSS、人脸、政务数据交换)
运维人员 → 客户 VPN / 堡垒机 → 指定主机
每条线都写清源、目的、协议、端口、用途、加密、白名单、审批人与验证方法。
端口分层
| 类别 | 标准 | 禁止 |
|---|---|---|
| 用户访问 | 经 WAF/LB/网关以 HTTPS 443 接入。 | 直接暴露应用进程端口。 |
| 内部组件 | 应用、数据库、缓存、消息服务只在指定内部网段互通。 | 数据库/缓存/消息中间件对公网开放。 |
| 设备接入 | 经受控 API;型号、协议和端口由台账确认。 | 设备直接访问数据库或全端口放通。 |
| 运维 | 仅经 VPN/堡垒机进入指定主机,最小人员和期限。 | SSH/RDP 直接暴露公网。 |
| 外部服务 | 按域名/IP、协议、端口和回调来源逐项白名单。 | 服务器全量互联网权限。 |
历史项目端口只是项目证据,不能复制为全项目标准。
售前五道门
G0部署模式与范围冻结
G1服务器、通电与布线
G2网络分区与链路
G3端口、安全与运维
G4数据、接口与可运维性
任一门未通过:只能标“待环境条件”,不能承诺上线日期。业务测试、培训、试运行和验收属于 G5。
评审动作
项目售前逐项填写 presales-deployment-readiness-checklist.csv;每个项目另建端口矩阵。客户 IT/安全方负责资源与网络书面确认,技术负责人负责架构和端口矩阵,交付实施负责现场预检与联调证据。