Закрытый контур по умолчанию
Основная генерация — на локальном кластере llama.cpp внутри предприятия. Внешние модели — исключение, а не правило, и только через шлюз.
Разбор архитектур, которые мы проектируем: исходные ограничения, принятые решения и интерактивные схемы. Без маркетинга — так, как решение выглядит в проектной документации.
Компании нужен корпоративный AI-ассистент с работой по внутренним документам — при жёстком требовании: корпоративные данные не покидают периметр без DLP и политики маршрутизации, а в интернет ходит только выделенный поисковый контур.
Основная генерация — на локальном кластере llama.cpp внутри предприятия. Внешние модели — исключение, а не правило, и только через шлюз.
Весь AI-трафик проходит через LLM Firewall Gateway: input filter, policy engine, sanitizer, tool control и model router в одном ядре.
Web-поиск вынесен в отдельный контур (SearXNG + прокси с белым списком доменов). Остальные сервисы и данные наружу не ходят.
Пользовательская зона, ядро контроля, данные, локальные модели, внешний маршрут с DLP и корпоративные интеграции. Узлы кликабельны и ведут к разделам базы знаний.
Зоны системы и границы: локальные данные остаются внутри, наружу уходит только обезличенный текст через DLP и External LLM Gateway.
Каждое решение закрывает конкретное требование безопасности или эксплуатации — состав компонентов подбирается под контур заказчика.
Prompt injection, jailbreak, secrets и скрытые команды в документах отсекаются до модели; output filter проверяет ответ. Gateway — единая точка аудита всех вызовов.
llama.cpp / llama-server с квантованной моделью класса Qwen 30B+ — приоритетный маршрут №1: внутренние данные, MCP read-only и RAG работают только здесь.
Docling извлекает текст и структуру из PDF/Office/сканов, embedding-модель индексирует, retrieval + rerank подают контекст с цитатами.
Маскирование ПДн, токенов, ключей, URL и внутренних ID, минимизация контекста. Наружу не уходит ничего, что не прошло редактирование.
Внутренние данные — только локально; обезличенный текст — можно наружу; сомнение — локально или отказ. Провайдеры разделены на уровни: локальные, облачные сервисы РФ, зарубежные (ограниченно, только после DLP).
Redmine, корпоративный портал, LDAP/AD, 1С и Service Desk подключены в режиме чтения с аудитом вызовов — модель не получает прав на изменение бизнес-систем.
От отправки запроса до аудита: проверка политики, анализ файлов, очистка скрытых инструкций, RAG-контекст, маршрутизация, генерация и контроль ответа.
Десять контрольных точек: каждый запрос проходит защиту входа, обогащение контекстом, выбор маршрута и проверку ответа, после чего логируется.
Внешний вызов — управляемое исключение с жёсткими ограничениями, а не альтернативный маршрут.
Внешние модели получают минимизированный текст после DLP — без ПДн, идентификаторов и внутренней терминологии, по которой восстанавливается контекст.
Наружу — только генерация текста: no tools, no function calling, никакого доступа к внутренним ресурсам и инструкциям компании.
External LLM Gateway: белый список провайдеров, rate limiting, бюджет токенов и затрат, запрет прямого доступа приложений к API провайдеров.
Все внешние запросы журналируются: кто, что, куда, сколько токенов и какое решение принял Policy Router. Логи маршрутизации — часть SIEM-контура.
Компоненты показаны как реализация этого кейса; на другом контуре состав может отличаться при той же архитектуре.
Чат-интерфейс, загрузка файлов, история диалогов; доступ только через шлюз безопасности с LDAP/AD-аутентификацией.
Основной inference-контур: длинный контекст, высокая производительность, полный контроль над весами внутри периметра.
Векторное хранилище на штатной корпоративной СУБД: индексы, метаданные, ACL и привычная эксплуатация.
Извлечение текста и структуры из документов, конвертация в Markdown, карантин и hash-контроль файлов.
Единственный контур с доступом в интернет: агрегация поиска через прокси с allowlist доменов, без сохранения данных.
Российские облачные сервисы — для обезличенных данных; зарубежные — ограниченно и только после DLP; приоритет всегда у локального контура.
Это референсная реализация типового защищённого контура, доведённая до уровня проектной схемы. Названия заказчиков не публикуем; сайзинг, состав моделей и интеграций адаптируются под требования конкретного предприятия — с этого и начинается архитектурная сессия.
Можно начать с короткой архитектурной сессии: выбрать первый сценарий, определить данные, модельный маршрут, требования к железу, риски и пилотные метрики.