您创建PolarDB Agent Express应用后,默认情况下应用无法从外部直接访问,也无法从应用内部访问公网。这可能导致您在开发和运行PolarDB Agent Express应用时遇到连接失败或无法调用外部API等问题。本文档将指导您完成PolarDB Agent Express应用的基础配置,包括设置安全配置、获取连接地址与应用参数以及开通公网访问能力,帮助您安全与高效地使用PolarDB Agent Express应用。
安全配置
为保障应用安全,新创建的PolarDB Agent Express应用默认禁止所有外部IP访问。您需通过配置IP白名单或ECS安全组,授权您的开发环境或应用服务器访问PolarDB Agent Express应用。
应用白名单与集群白名单相互独立,需进行单独配置。
在开始配置前,请先进入目标PolarDB Agent Express应用的管理页面:
-
登录PolarDB控制台,在集群详情页中,单击左侧导航栏中的。
-
在AI应用列表页面,单击您的应用ID/名称进入应用详情页,在白名单页签中进行相关配置。
IP列表
当您需要从固定的公网IP(如本地开发机、办公室出口IP)或VPC内的特定IP地址访问PolarDB Agent Express应用时,应使用IP白名单。
-
如果您的ECS实例需要访问应用,可在ECS实例详情页面查看ECS实例的IP地址,并将其填写至IP白名单中。
-
如果您的ECS实例与应用位于同一VPC内,您可以填写ECS的私网IP地址或其所在VPC网段。
-
如果您的ECS实例与应用不在同一VPC内,您可填写ECS的公网IP地址,或添加ECS所在的安全组。
-
-
如果您本地的服务器、电脑或其他云服务器需要访问应用,请将其公网IP地址添加到IP白名单中。
配置步骤
单击新增IP白名单分组或配置已有IP白名单分组。规则说明如下:
-
分组名称要求:长度为2至120个字符,只能由小写字母、数字、下划线(_)组成,且必须以字母开头,以字母或数字结尾。
-
IP格式:支持单个IP地址(如
192.168.0.1)或CIDR格式的IP段(如192.168.0.0/24)。多个IP地址需要用英文逗号,隔开,如192.168.0.1,192.168.0.0/24。 -
默认规则:应用默认包含一个名为
default的分组,其IP地址为127.0.0.1,代表禁止所有IP地址访问。 -
高风险设置:将IP地址设置为
0.0.0.0/0意味着允许任何IP地址访问您的集群,这将带来安全风险,请仅在测试或特殊场景下谨慎使用。
安全组
当您需要授权同一安全组内的所有ECS实例(特别是IP地址可能动态变化的弹性伸缩组)访问PolarDB Agent Express应用时,推荐使用ECS安全组。这种方式更易于集中管理和动态授权。
-
关于ECS安全组的更多信息,以及如何在ECS中配置安全组,请参见ECS安全组。
-
您也可以在IP列表中配置ECS的IP地址,IP列表和安全组中的ECS实例都可以访问该PolarDB Agent Express应用。
配置步骤
单击选择安全组,将需要ECS安全组关联到PolarDB Agent Express应用中。
获取PolarDB Agent Express应用连接地址
PolarDB Agent Express应用创建后默认提供VPC私网地址,保障了云上资源间通信的安全与高效。当您需要在本地开发环境调试代码,或使用外部工具连接PolarDB Agent Express应用时,可以通过申请公网地址实现从公网访问。
获取步骤
-
登录PolarDB控制台,在集群详情页中,单击左侧导航栏中的。
-
在AI应用列表页面,单击您的应用ID/名称进入应用详情页,在基本信息页签中拓扑图区域的应用链接处查看公网地址或私网地址。
-
公网地址需单独申请,请单击申请按钮以进行申请。
-
公网地址仅提供IP地址和端口,不提供域名。如您有相关需求,可自行绑定域名。
应用连接地址说明
-
openclaw:Openclaw Dashboard连接地址。
-
ssh:SSH连接地址。
获取PolarDB Agent Express应用配置信息
PolarDB Agent Express应用配置包括OpenClaw网关鉴权Token、SSH登录密码和模型配置等,可在配置页签中查看和修改。
配置步骤
-
登录PolarDB控制台,在集群详情页中,单击左侧导航栏中的。
-
在AI应用列表页面,单击您的应用ID/名称进入应用详情页,在配置页签中进行相关配置。
-
(可选)若您需要修改参数值,则可单击左上方的修改参数按钮进行修改
修改部分参数后,会自动重启PolarDB Agent Express应用,建议在业务低峰期操作。
配置页签的参数表格包含以下集群参数:Model(包括百炼模型名称如 qwen3.5-plus、API Key 及 BASE URL https://dashscope.aliyuncs.com/compatible-mode/v1)、secret.ssh.password(SSH 密码)和 secret.gateway.auth.token(网关认证 Token)。修改上述参数后均需重启应用,密码和 Token 参数有正则表达式格式校验约束。
参数说明
|
参数名 |
说明 |
|
|
模型相关配置。 |
|
|
SSH登录密码。 重要
|
|
|
OpenClaw网关鉴权Token。 |
开通公网访问能力
PolarDB Agent Express应用默认不具备访问外部网络的能力。因此,需要为PolarDB Agent Express应用所属集群的VPC配置NAT网关,以便允许其访问外部网络。
配置步骤
-
创建公网NAT网关:请前往NAT 网关 - 公网 NAT 网关购买页进行创建。在创建过程中,请确保选择与PolarDB PostgreSQL版相同的VPC和交换机。在 NAT 网关创建页面,将付费类型设置为按量付费,输入实例名称(如
nat-20260309),地域选择目标集群所在地域,VPC 网络和交换机选择目标集群所属的 VPC 及交换机,网络类型选择公网NAT网关。在弹性公网IP部分选择新购弹性公网IP,根据需要配置带宽峰值等参数,单击创建。 -
配置SNAT条目:前往公网 NAT 网关页面。单击目标网关操作列的设置SNAT,单击创建SNAT条目。参数请按如下配置:
-
SNAT条目粒度:VPC粒度。
-
选择弹性公网IP地址:在下拉列表中选择提供公网访问的EIP。
-
开通公网访问能力将产生相关的公网NAT网关及公网流量费用。相关费用说明,请参见NAT 网关计费。
常见问题
Q:已创建公网NAT网关并设置了SNAT条目,PolarDB Agent Express应用还是无法连接公网?
A:可能是您的公网NAT网关实例中,缺少专有网络路由信息,请参考以下步骤进行排查:
-
请前往公网 NAT 网关页面,找到并单击目标网关进入详情页面,查看指向NAT的专有网络路由信息区域是否为空。
-
若为空,请单击前往配置按钮配置路由条目,配置如下:
-
目标网段:填写0.0.0.0/0。
-
下一跳类型:选择NAT网关。
-
NAT网关:选择您创建的NAT网关实例。
-