Commit 94f211ba by luoqi

chore(deploy): 新增 docker-compose.expose.yml —— 端口绑 0.0.0.0 供阿里云 SLB / 内网可达

默认 prod 把 3100/3101/3102 绑 127.0.0.1(本机 nginx 反代)。走 SLB 时 SLB 节点在内网
其它主机、需可达这些端口 → 用 !override 替换成 0.0.0.0 绑定。️ 需 ECS 安全组把这三个
端口限制为仅 SLB/VPC 内网入站(禁 0.0.0.0/0)。老 prod(本机 nginx)不用此 override。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
parent 00e0378b
Pipeline #3371 failed in 0 seconds
# ─── 端口暴露 override(阿里云 SLB / 内网其它主机需可达)────────────────────
# 默认 docker-compose.prod.yml 把 3100/3101/3102 绑 127.0.0.1(本机 nginx 反代模型)。
# 走 SLB 时:SLB 节点在内网其它主机,要能访问这几个端口 → 必须绑 0.0.0.0(全网卡),
# 不能只绑回环。用 !override 替换端口列表(否则与 base 合并成双绑定 → 端口冲突)。
#
# 用法(新 prod,叠在 prod + managed 之后):
# docker compose -f docker-compose.prod.yml -f docker-compose.managed.yml -f docker-compose.expose.yml \
# --env-file apps/pac-service/.env --env-file apps/pac-web/.env up -d --force-recreate pac-web pac-service pac-docs
#
# ⚠️ 安全:绑 0.0.0.0 后,3100/3101/3102 会在所有网卡(含公网 IP)监听。
# **ECS 安全组必须把这三个端口限制为「仅 SLB / VPC 内网」入站,禁止 0.0.0.0/0**,
# 否则 app 端口直接暴露公网(绕过 SLB/TLS)。SLB 后端指向 ECS 私网 IP:
# web 3100 / api 3101 / docs 3102;健康检查用 /pac/v1/health(3101)或 /plans(3100)。
services:
pac-web:
ports: !override
- "3100:3100"
pac-service:
ports: !override
- "3101:3101"
pac-docs:
ports: !override
- "3102:3102"
Markdown is supported
0% or
You are about to add 0 people to the discussion. Proceed with caution.
Finish editing this message first!
Please register or to comment