城市副中心智慧餐厅部署与网络架构总图

一个页面表达 PC/小程序/Pad、设备 HTTP、MQTT、人脸消息下发、负载均衡、防火墙、互联网代理与 OSS 后端代理访问。

公网/VIP 负载均衡 Nginx/代理 应用服务 MQTT/Redis 人脸/OSS

部署与网络架构图片版

城市副中心智慧餐厅部署与网络架构总图

图片已嵌入 HTML 页面;点击图片可打开原图查看细节。

访问端

PC / 小程序 / Pad

https://csfzx.yyangpt.cn

管理端、用户端、Pad 排菜端

现场设备 HTTP/API

示例设备:10.238.159.151

配对、启动、心跳、绑盘、称重上报、图片读写

现场设备 MQTT

示例设备:10.238.159.151

长连接、订阅、消息回执

互联网区

互联网区公网 IP

1.202.228.2:80/443

公网映射

互联网区负载均衡 VIP

192.212.55.65:80/443

四层 TCP 透传
TCP 80/443

互联网区 Nginx 双机

192.212.55.63 / 192.212.55.64

HTTPS 证书终止,反向代理到政务外网 政务外网出公网代理:TCP 3128

互联网区出公网

1.202.228.78

政务外网区 - 应用入口

政务外网入口 IP

172.26.154.109

HTTP 80 / MQTT 1883
TCP 80 / 1883

政务外网负载均衡 VIP

192.211.45.175

80 -> 应用双机 1883 -> EMQX
HTTP 80

政务外网应用双机

ECS-1:192.211.45.168

ECS-2:192.211.45.169

store / ai_api / 设备 HTTP API 业务任务、图片代理、MQTT 消息发布

关键防火墙策略

63/64 -> 168/169:TCP 80、8080-8084

168/169 -> 63/64:TCP 3128

设备 -> 172.26.154.109:TCP 80、1883

政务外网区 - 服务/数据

生物特征识别服务器

192.211.45.173

百度离线 SDK / 人脸服务

EMQX 消息中间件

192.211.45.174:1883

设备 MQTT、人脸同步、远程排菜

Redis 缓存服务器

192.211.45.172

会话、缓存、任务缓冲

OceanBase 主备

主库:192.211.45.170

备库:192.211.45.171

政务云 OSS 对象存储

jgjzhstglpt.oss-cn-beijing-sxcloudzww-d01-a.con.zww.capcloud.cn

应用后端代理读写,不直接暴露给浏览器和设备

互联网外部接口

微信接口

mp.weixin.qq.com

api.weixin.qq.com

open.weixin.qq.com

AI 外部接口

api.coze.cn

ark.cn-beijing.volces.com

api-knowledgebase.mlp.cn-beijing.volces.com

api-vikingdb.vikingdb.cn-beijing.volces.com

PC / 小程序 / Pad 链路

  1. https://csfzx.yyangpt.cn
  2. 1.202.228.2:443
  3. 192.212.55.65:443
  4. 192.212.55.63/64:443,Nginx 终止 HTTPS
  5. 192.211.45.168/169:80,进入 store / ai_api

设备 HTTP 链路

  1. 现场设备网段,示例 10.238.159.151
  2. 172.26.154.109:80
  3. 192.211.45.175:80
  4. 192.211.45.168/169:80
  5. 配对、心跳、绑盘、称重上报、图片读写

MQTT / 人脸消息下发

  1. 设备连接 172.26.154.109:1883
  2. 经 192.211.45.175 到 192.211.45.174 EMQX
  3. 168/169 连接 EMQX 发布人员、人脸、排菜消息
  4. EMQX 通过设备已建立长连接下发到设备
类型 目的 端口/协议 用途
互联网入口 互联网用户 1.202.228.2 / 192.212.55.65 TCP 80、443 PC、小程序、Pad 入口
跨区反向代理 192.212.55.63、192.212.55.64 192.211.45.168、192.211.45.169 TCP 80、8080、8081、8082、8083、8084 互联网区 Nginx 转发到政务外网应用双机
设备 HTTP 现场设备网段 172.26.154.109 / 192.211.45.175 / 192.211.45.168、169 TCP 80 设备业务接口
设备 MQTT 现场设备网段 172.26.154.109 / 192.211.45.175 / 192.211.45.174 TCP 1883 设备 MQTT 长连接
政务外网出公网代理 192.211.45.168、192.211.45.169 192.212.55.63、192.212.55.64 TCP 3128 经互联网区代理访问微信、Coze、火山等外部接口
OSS 192.211.45.168、192.211.45.169 政务云 OSS Bucket 域名 TCP 443,必要时 TCP 80 应用后端读写 OSS,浏览器和设备不直接访问 OSS
读图重点:互联网访问和设备访问是两条入口链路;HTTPS 证书在互联网区 Nginx 双机终止;设备 MQTT 只通过 EMQX 长连接收人脸、排菜等消息;OSS 资源统一通过 store / ai_api 后端代理访问。