GLM-OCR与内网穿透结合安全提供本地文档解析能力最近在帮一家客户做内部系统智能化升级时遇到了一个挺典型的问题。他们有一套运行在内部办公网的OA系统每天需要处理大量合同、票据的扫描件人工录入效率低还容易出错。他们看中了我们在星图GPU平台上部署的GLM-OCR服务识别准确率很高但问题来了——他们的OA服务器在内网我们的OCR服务也在另一个内网环境星图平台的容器内两边就像隔着一堵墙没法直接通信。直接把服务暴露到公网客户第一个摇头那些合同可都是商业机密。把文档批量导出再上传到公网处理安全部门和业务部门都不同意流程也太麻烦。最后我们采用的方案是用内网穿透技术在星图平台的GLM-OCR服务和他们本地办公网之间搭起一座“加密的专属桥梁”。这样内部系统能像调用本地服务一样安全、实时地使用高性能的OCR能力文档数据全程不出内网。今天就把这套方案的思路和具体做法分享出来如果你也在为类似的内网服务调用问题头疼或许能给你一些参考。1. 场景与痛点为什么需要这座“桥”在深入技术细节之前我们先看看这个场景具体是什么样子的痛点在哪里。很多企业尤其是对数据安全要求高的金融、法律、制造业公司核心业务系统如OA、ERP、CRM都部署在内部网络环境。这些系统经常需要处理纸质文档电子化后的识别工作比如发票报销、合同归档、报表录入等。传统的做法无外乎几种人工录入费时费力成本高易出错。采购商业OCR SaaS服务需要将包含敏感信息的文档上传至公网存在数据泄露风险很多企业安全规范不允许。在内网自建OCR服务技术门槛高需要专门的算法和运维团队GPU资源成本也不低。星图GPU平台提供了预置的GLM-OCR等高精度模型镜像一键部署就能获得强大的OCR能力。但部署后的服务默认只在容器网络或平台分配的虚拟网络内可访问。企业的本地办公网络无法直接连接到这个“云端内网”的服务。核心矛盾就出现了一边是部署便捷、能力强大的AI服务在星图平台内网另一边是有迫切需求但网络隔离的内部业务系统在企业办公内网。我们需要一种方法能让两者安全、高效地“握手”而内网穿透正是解决这个问题的钥匙。2. 方案核心理解内网穿透如何工作内网穿透听起来有点技术化其实原理不难理解。你可以把它想象成一个“信使”或“中转站”。假设你的公司内网是一个安全的庄园Server A星图平台上的服务是另一个庄园里的专家Server B。两个庄园互不相通。内网穿透工具会在公网上设立一个“联络站”Frp Server并分别在两个庄园内安排“信使”Frp Client A B。当公司内网的OA系统庄园A需要找OCR专家庄园B帮忙时流程是这样的庄园A的信使会先联系公网上的联络站说“我家主人想找庄园B的专家请帮忙建立一条通道。”联络站认识双方的信使它会在庄园B的信使和庄园A的信使之间协调建立一条加密的、点对点的隧道。之后OA系统发送的文档数据会通过这条加密隧道直接传递给OCR服务。处理完的结果再通过原路返回。在整个过程中敏感的文档数据并没有经过“联络站”的存储或处理它只负责牵线搭桥。数据流是端到端加密的并且全程没有暴露在公网上。在这个方案里我们选用frp这个工具因为它轻量、稳定、配置灵活非常适合这种生产环境下的服务暴露。下面我们就来看看具体怎么搭起这座桥。3. 实战部署搭建安全的服务通道整个部署过程分为三个主要部分在星图平台部署并测试GLM-OCR服务在具有公网IP的服务器上配置frp服务端最后在星图平台容器内配置frp客户端将OCR服务端口映射出来。3.1 第一步部署并确认GLM-OCR服务首先在星图镜像广场找到GLM-OCR镜像并完成部署。这个过程通常很简单跟着平台指引操作就行。部署成功后最关键的是要确认服务在容器内部正常启动并记下监听的端口号比如常见的7860或8000。你可以通过星图平台提供的Web终端或SSH连接到容器内部用curl命令测试一下# 在容器内执行假设服务运行在7860端口 curl http://localhost:7860/health如果返回了健康状态信息说明OCR服务本身没问题。记下这个端口号我们稍后需要把它“穿透”出去。3.2 第二步配置frp服务端公网中转站你需要一台具有公网IP地址的服务器云服务器即可作为frp的服务端。这台服务器的作用就是我们前面说的“联络站”。下载frp去GitHub下载对应系统架构的frp release包。编辑服务端配置(frps.ini)[common] bind_port 7000 # frp服务端监听的端口用于与客户端通信 token your_secure_token_here # 认证令牌建议设置一个强密码确保只有你的客户端能连接这个配置很简单定义了一个通信端口和认证密码。启动frp服务端./frps -c ./frps.ini建议使用systemd或supervisor等工具将其配置为后台服务保证稳定运行。3.3 第三步配置frp客户端星图容器内这是最关键的一步我们要在运行GLM-OCR的星图平台容器内配置frp客户端。将frp客户端上传至容器。可以通过星图平台的文件上传功能或者如果容器有网络可以直接在容器内用wget下载。编辑客户端配置(frpc.ini)[common] server_addr your_frp_server_public_ip # 你的frp服务端公网IP server_port 7000 # 对应服务端的bind_port token your_secure_token_here # 必须和服务端设置的token一致 [glm-ocr] # 自定义一个服务名称 type tcp # 使用TCP协议转发 local_ip 127.0.0.1 # 本地服务地址通常是127.0.0.1 local_port 7860 # GLM-OCR服务在容器内实际监听的端口 remote_port 6000 # 在frp服务端上开放的端口。企业内网系统将通过这个端口访问服务。这个配置的意思是将容器内127.0.0.1:7860的OCR服务映射到公网服务器your_frp_server_public_ip:6000上。启动frp客户端./frpc -c ./frpc.ini同样建议在容器内配置为后台进程或使用进程守护工具。3.4 第四步测试与验证配置完成后如何进行测试呢从外部网络测试你可以先在自己的笔记本电脑上不在企业内网尝试访问http://your_frp_server_public_ip:6000。如果能收到GLM-OCR服务的响应比如一个HTTP页面或API返回说明穿透成功。企业内网系统集成将企业OA/ERP等系统的OCR调用地址配置为http://your_frp_server_public_ip:6000对应的API端点。例如GLM-OCR的识别接口可能是http://your_frp_server_public_ip:6000/ocr。发送一个测试请求从内部系统发送一张测试图片看是否能正确收到OCR识别结果。至此一座连接星图平台AI服务与企业内网的“加密桥梁”就搭建完成了。内部系统发出的请求会先到达公网的frp服务器然后被隧道转发到星图容器内的OCR服务响应再沿原路返回。4. 安全加固与生产建议仅仅打通网络还不够在生产环境中运行我们必须考虑安全性。以下是一些加固建议使用强Token认证frp配置中的token是首要的安全防线务必使用足够复杂且定期更换的密码。限制访问来源在frp服务端配置中可以通过allow_ports或配合防火墙如iptables、云服务器安全组严格限制只有企业办公网络的出口IP地址可以连接remote_port本例中的6000端口。这样即使有人扫描到你的公网服务器端口也无法从非法IP建立连接。启用TLS加密frp支持在客户端和服务端之间启用TLS加密传输防止通信过程被窃听。这对于传输敏感文档内容尤为重要。你需要在配置中指定证书路径。[common] tls_enable true使用非标端口避免使用6000,7000这类常见端口可以换成不常用的高端口号减少被自动化工具扫描的风险。监控与日志确保frp服务端和客户端的日志正常输出并定期检查监控连接状态便于故障排查和安全审计。服务高可用对于关键业务可以考虑部署多个frp服务端和客户端形成冗余避免单点故障。5. 方案价值与延伸思考这套方案跑通后客户那边的反馈很不错。他们的财务系统现在可以自动识别上百张发票法务系统能快速提取合同关键条款效率提升肉眼可见。最关键的是IT和安全部门都点了头因为数据流转的路径清晰、可控且加密。它的核心价值在于在满足严格内网安全要求的前提下巧妙地引入了外部强大的AI能力。企业无需投资昂贵的GPU硬件和专门的AI团队就能让现有业务系统获得“智能升级”。更进一步想这个模式其实可以复用到很多场景。不仅仅是OCR你在星图平台上部署的任何一个AI服务镜像——无论是大语言模型对话、图像生成、语音合成还是视频理解——都可以通过类似的方式安全地提供给内网环境调用。它为企业构建“私有化AI能力中台”提供了一种灵活、低成本的实现路径。获取更多AI镜像想探索更多AI镜像和应用场景访问 CSDN星图镜像广场提供丰富的预置镜像覆盖大模型推理、图像生成、视频生成、模型微调等多个领域支持一键部署。