企业内网部署WorkBuddy需落实网络隔离、域名治理与准入控制三重机制:一、通过VLAN划分、ACL策略和NetworkPolicy实现物理/逻辑隔离;二、配置私有DNS的A记录与SRV记录并强制客户端指向;三、对接NAC系统,实施终端身份核验、设备合规检查及双向mTLS证书绑定。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

当企业需将WorkBuddy部署于内网环境以满足数据不出域、指令不外泄等合规要求时,必须同步落实网络隔离、域名治理与准入控制三重机制。以下是满足私有化部署与安全红线的实操路径:
一、实施物理/逻辑网络隔离
该措施旨在从基础设施层切断AI服务组件与公网的任何主动或被动通信路径,防止敏感指令、沙箱执行日志、本地文件内容经由Redis、API网关或Ollama兼容端口泄露。
1、在虚拟化平台(如VMware vSphere、OpenStack或阿里云专有云Apsara Stack)中为WorkBuddy集群划分独立VLAN,并禁用该VLAN与互联网出口之间的三层路由互通。
2、配置核心交换机ACL策略,明确禁止除指定管理IP段(如10.10.50.0/24)外的所有设备访问WorkBuddy节点的6379(Redis)、8080(API网关)、11434(Ollama兼容端口)端口。
3、若采用Kubernetes部署,为WorkBuddy命名空间启用NetworkPolicy,仅允许来自同一命名空间内workbuddy-core、claw-sandbox、llm-router等Pod的入向连接,显式拒绝所有默认流量。
二、配置私有DNS与本地服务发现
避免依赖公共DNS解析导致域名劫持或解析延迟,确保所有内部服务调用均通过可信、可控的本地DNS完成地址映射,支撑控制台、API网关、OAuth回调三类域名的稳定路由。
1、在企业内网DNS服务器(如BIND 9或CoreDNS)中添加三条A记录:workbuddy.yourcompany.com → 172.16.200.10、api.workbuddy.yourcompany.com → 172.16.200.11、sso.workbuddy.yourcompany.com → 172.16.200.12。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
2、所有WorkBuddy客户端及后端服务的/etc/resolv.conf(Linux/macOS)或网络适配器DNS设置(Windows)必须强制指向该私有DNS服务器IP,禁用任何备用DNS或DHCP下发的公共DNS。
3、在私有DNS中为Claw沙箱服务配置SRV记录:_claw._tcp.workbuddy.yourcompany.com 0 5 8080 claw-sandbox-01.internal.corp,供本地服务自动发现沙箱实例。
三、对接内网准入系统(NAC)
该环节强制终端身份核验与设备合规性检查,确保仅通过企业CA签发证书、具备TPM状态正常、磁盘加密开启、杀毒软件版本达标的设备,才被允许接入WorkBuddy服务网络。
1、在办公安全平台(如阿里云SASE或深信服AC)的“网络准入 > 接入设备管理”中,将WorkBuddy服务端IP池(如172.16.200.10–172.16.200.30)添加至白名单,并绑定“AI服务-高可信”策略组。
2、为所有WorkBuddy客户端安装轻量级Agent插件(支持Windows/Linux/macOS),该插件启动时自动上报终端指纹,包括TPM状态、BitLocker/FDE加密标识、杀毒软件进程名与版本号,供准入系统执行实时校验。
3、在准入策略中启用“动态证书绑定”,要求WorkBuddy服务端每次TLS握手均提供由企业内网CA签发的双向mTLS证书,且证书主题名必须严格匹配预注册的服务域名(如wb-api.internal.corp)。

















