Skip to content

Netzwerkanforderungen

Diese Seite behandelt Netzwerkkonnektivität, Firewall-Regeln und Sicherheitsanforderungen für Produktions-Deployments.

Konnektivität zu externen Services

Die Swiss AI Hub VM verbindet sich je nach Konfiguration mit externen Services. Alle externen Verbindungen verwenden HTTPS (Port 443).

Welche Provider Sie benötigen, hängt von Ihrer Deployment-Konfiguration ab.

KI-Service-Endpunkte
ServiceEndpunktPortZweck
Swiss LLM CloudConfigured via SWISS_LLM_CLOUD_API_BASE_URL443Texterzeugung, Embedding, Reranking, Whisper, OCR
Hugging Facehuggingface.co443Modelldownloads für selbst gehostete Inferenz

GPU-Deployments, die lokales vLLM ausführen, benötigen keine ausgehende Konnektivität zu LLM-Providern.

Web-Suchmaschinen (SearXNG Meta-Suche)

Der selbst gehostete SearXNG-Aggregator der Plattform fragt die unten aufgeführten Suchmaschinen im Auftrag von Open-WebUI ab, wenn die Websuche aktiviert ist. Der aktive Engine-Satz ist in infra/configs/searxng/settings.yml konfiguriert; siehe Websuche für die Begründung der Engine-Auswahl und die Anpassungsanleitung.

EngineEndpunktPortZweck
Bravesearch.brave.com443Allgemeine Websuche (unabhängiger Index)
DuckDuckGoduckduckgo.com443Allgemeine Websuche (ohne Tracking, proxyed Bing)
Mojeekwww.mojeek.com443Allgemeine Websuche (wirklich unabhängiger britischer Crawler)
Qwantwww.qwant.com443Allgemeine Websuche (Französisch/EU, DSGVO-konform)
Startpagewww.startpage.com443Anonymisierte Google-Ergebnisse (Niederländisch)
Wikidatawww.wikidata.org443Strukturierte Datenabfrage
Wikipedia*.wikipedia.org443Enzyklopädie-Abfrage

Deaktivieren Sie die Websuche in Open-WebUI, um all diese Anforderungen fallen zu lassen.

Agents und Pipelines können Ihre bestehenden Unternehmenssysteme aufrufen.

Beispiel-Endpunkte für Kundenintegrationen
ServiceEndpunktPortProtokollAuthentifizierung
SharePoint<tenant>.sharepoint.com443Graph APIOAuth2 (Azure AD App)
Confluence<company>.atlassian.net443RESTAPI Token
Custom REST APIsKundenspezifisch443RESTVerschiedene (API Key, OAuth2, mTLS)
SOAP ServicesKundenspezifisch443SOAPWS-Security, Basic Auth

Identitätsprovider-Services

Die Benutzerauthentifizierung erfordert Konnektivität zu Ihrem konfigurierten OIDC-Provider. Das folgende Beispiel zeigt Microsoft Entra ID-Endpunkte; ersetzen Sie diese bei Bedarf durch die Endpunkte Ihres Providers.

ServiceEndpunktZweck
Microsoft Entra IDlogin.microsoftonline.comOAuth2/OIDC Benutzerauthentifizierung
Microsoft Graphgraph.microsoft.comNur für SharePoint/OneDrive Pipeline-Quellen erforderlich (nicht für Authentifizierung)

Eingehende Verbindungen

Benutzer und Administratoren verbinden sich über diese Ports mit dem Swiss AI Hub.

QuelleZielPortZweck
Benutzer-BrowserVM öffentliche IP443Web-UI und Chat-Oberfläche
AdministratorenVM öffentliche IP22Administrativer SSH-Zugriff

Firewall-Konfiguration

Produktions-Deployments legen drei eingehende Ports offen. Dies minimiert die Angriffsfläche.

Eingehende Regeln

Konfigurieren Sie diese Regeln in Ihrer Netzwerksicherheitsgruppe (NSG) oder Firewall:

PrioritätNamePortProtokollZweck
100AllowHTTPS443TCPPrimärer Zugriff auf Swiss AI Hub Services
110AllowHTTP80TCPACME/Let's Encrypt Validierung + HTTP→HTTPS-Weiterleitung
120AllowSSH22TCPAdministrativer Zugriff (Quell-IPs einschränken)
65000DenyAllInbound**Standardmässiges Verweigern jeglichen anderen eingehenden Traffics

TIP

Beschränken Sie den SSH-Zugriff (Port 22) auf bestimmte Administrator-IP-Adressen oder VPN-Bereiche, anstatt ihn von jeder Quelle zuzulassen.

Ausgehende Regeln

Der Swiss AI Hub benötigt ausgehende Konnektivität für externe Integrationen und Updates:

PrioritätNamePortProtokollZweck
100AllowHTTPS443TCPAPI-Aufrufe an LLM-Provider, externe Services
110AllowHTTP80TCPLet's Encrypt Zertifikatsvalidierung
120AllowDNS53UDPDNS-Auflösung

Die Plattform erreicht verschiedene externe APIs basierend auf Ihren Integrationen. Es sind keine zusätzlichen ausgehenden Beschränkungen erforderlich.

Verwandte Dokumentation

Gebaut mit ❤️ in der Schweiz 🇨🇭