一句话介绍
Higress是一款基于Istio与Envoy构建的开源AI原生API网关,可统一接入大模型API、AI Agent、MCP Server和Kubernetes推理服务,并在入口层完成路由、协议转换、配额、安全、缓存与可观测治理。
工具简介
Higress最初诞生于阿里巴巴内部,用于解决网关重载影响长连接以及gRPC、Dubbo负载均衡不足等问题,后来进入CNCF Sandbox进行开放治理。它既能作为AI网关,也可承担Kubernetes Ingress、微服务网关和安全防护网关。
截至2026年8月23日,主仓库最新稳定版本为v2.2.4,主代码采用Apache-2.0许可证。产品面向平台工程、云原生运维、AI基础设施和开发团队,并不直接提供面向普通用户的聊天或内容生成界面。
核心定位
| 定位 | 接入对象 | 主要能力 | 典型用户 |
|---|---|---|---|
| LLM网关 | 商业模型、自建模型和OpenAI兼容接口 | 统一协议、负载均衡、Fallback、Token治理和观测 | AI平台与应用团队 |
| MCP网关 | 原生MCP服务和现有REST API | 协议转换、认证、限流、审计和工具路由 | Agent平台和工具服务团队 |
| 模型网关 | Kubernetes推理工作负载 | Gateway API Inference Extension和端点选择 | 自建推理集群团队 |
| Ingress网关 | Kubernetes服务与外部流量 | Ingress API、Gateway API、证书和灰度路由 | 云原生平台团队 |
| 微服务网关 | Nacos、ZooKeeper、Consul、Eureka等注册服务 | 服务发现、路由、协议适配和治理 | 微服务架构团队 |
| 安全网关 | Web、API、模型与工具流量 | WAF、认证鉴权、限流、脱敏和内容检测 | 安全与合规团队 |
主要功能
100多种模型统一代理
Higress可把不同模型厂商的鉴权方式、接口结构和模型名称收敛为统一入口,当前产品页写明支持100多种主流模型。应用可以减少厂商专用代码,但仍需处理各模型在工具调用、多模态、上下文和错误格式上的差异。
多模型路由与故障降级
团队可以在同一路由后配置多个模型或多个认证令牌,通过轮询、负载均衡、健康检测和Fallback提升可用性。降级只能减少单点失败,不能保证不同模型的输出质量、上下文长度和合规策略完全一致。
自适应模型负载均衡
v2.2.4加入基于实时压力的AdaptiveScore模式,可结合Redis感知集群级并发并保留本地降级策略。该能力适合高并发推理集群,但Redis可用性、指标延迟和策略参数也会影响调度结果。
API Key池与令牌降级
同一模型供应商可以配置多个API Key,并为每个令牌设置异常阈值和恢复健康检测。密钥池有助于容量和故障切换,但不能用于规避模型商的账户限制或违反服务条款。
Token限流与配额
Higress不只按QPS限流,还能按输入与输出Token、请求数、并发和消费者设置额度。v2.2.4支持多条匹配规则累计生效,升级时需要检查旧版首条命中逻辑,避免配额突然变化。
精确缓存与语义缓存
精确缓存复用完全相同的请求结果,语义缓存则根据相似度返回既有响应,可降低重复模型调用、Token成本和延迟。缓存可能保存敏感提示与回答,也可能对看似相似但实际不同的问题返回错误内容,需要设置租户隔离、过期时间和排除规则。
AI可观测
监控可以统计每秒输入输出Token、供应商与模型用量、延迟、成功和失败调用等指标。v2.2.4增加LLM失败计数,补充了流式与非流式错误响应没有Token用量时的监控空白。
提示词与请求响应处理
插件可以装饰提示词、应用模板、保存历史对话、识别意图、强制JSON输出并转换请求或响应。入口层改写会影响所有下游应用,生产环境应对模板版本、字段兼容和回滚进行测试。
RAG与搜索增强
Higress可以通过插件连接知识库、向量检索和搜索服务,把检索结果加入模型请求。网关负责调用编排,不自动保证文档质量、召回准确率、引用正确性或知识产权合规。
AI数据脱敏与内容安全
数据脱敏插件可在请求进入外部模型前处理敏感字段,内容安全插件可检查输入和输出。部分插件依赖外部安全服务或自建模型,v2.2.4还加入Qwen3Guard接入,实际覆盖率取决于规则、模型和部署。
流式请求与响应处理
Envoy数据面和Wasm扩展支持对请求与响应Body进行完整流式处理,并可处理SSE等协议。流式链路对超时、连接清理、Token统计和插件内存管理要求更高,不能只按普通短连接测试。
MCP统一治理
原生MCP代理
Higress可以把分散的MCP Server代理到统一入口,集中处理身份认证、细粒度限流、工具发现、调用审计和可观测。客户端只需连接网关,但网关权限配置错误也可能把更多工具暴露给不应访问的用户。
现有API转换为MCP
通过MCP Bridge和OpenAPI转换工具,现有REST或网页服务可以在不重写业务逻辑的情况下暴露为远程MCP工具。自动转换后仍需人工审查工具名称、参数模式、鉴权、错误处理和危险操作。
协议版本兼容
v2.2.4加入MCP 2026-07-28标准支持,包括无状态请求边界、确定性工具发现、类型化参数校验、Origin防护和新旧协议隔离。升级前应对客户端与服务端协议版本进行端到端兼容测试。
MCP运维接口
Higress Ops MCP Server可用于配置和管理网关,并在新版中对敏感调试与Envoy管理入口强制Basic认证。运维型MCP拥有高权限,应与普通业务工具分离,使用独立凭据、网络边界和审计。
Kubernetes推理与Gateway API
Higress支持Ingress API和Gateway API,并在v2.2.4升级到Gateway API v1.6.0,同时加入Inference Extension v1.4运行时能力。它可以把Gateway路由资源指向推理池,并根据推理端点状态进行选择与聚合。
| 能力 | 当前支持 | 注意事项 |
|---|---|---|
| Ingress API | 可作为Kubernetes入口控制器 | 兼容大量Nginx Ingress注解,但不是每项都完全等价 |
| Gateway API | 支持标准Gateway和路由等资源 | 升级时检查CRD和控制器版本 |
| Inference Extension | v1.4运行时支持 | 需匹配推理池、端点选择器和集群资源 |
| Gateway API版本 | v2.2.4使用v1.6.0 | 旧集群和旧CRD可能不兼容 |
| 路由更新 | 配置可毫秒级生效,无需Nginx式reload | 仍应验证控制面传播和异常回滚 |
| 证书 | 可对接Let's Encrypt自动签发与续签 | DNS、挑战方式和密钥存储需正确配置 |
微服务与传统API治理
- 服务发现:可连接Nacos、ZooKeeper、Consul和Eureka等注册中心。
- 协议:支持网页明文、加密传输和gRPC,并可结合MCP Bridge处理Dubbo等服务。
- 路由:提供重写、灰度发布、流量拆分、负载均衡和故障处理。
- 认证:提供Key Auth、JWT、Basic、HMAC、OIDC、OAuth2和外部认证等策略。
- 防护:可使用WAF、IP或Cookie维度的CC防护和本地或集群限流。
- 迁移:兼容大量Nginx Ingress注解,适合分阶段迁移而不是一次性替换。
- 控制台:提供图形化管理入口,仍可使用Kubernetes资源和自动化配置。
Wasm插件生态
Higress以WebAssembly作为主要扩展方式,可使用Go、Rust和JavaScript等语言开发插件,并通过沙箱隔离降低内存安全风险。插件版本可独立升级并热更新,不必重启整个网关。
| 插件类别 | 代表能力 | 常见依赖或风险 |
|---|---|---|
| AI代理 | 模型协议转换、负载均衡和Fallback | 模型商差异、密钥安全和错误映射 |
| AI缓存 | 精确和语义缓存 | 敏感数据存储、租户串用和过期策略 |
| Token治理 | Token限流、配额和消费者统计 | 分词差异与流式统计不完整 |
| AI安全 | 脱敏、内容检测和提示词攻击防护 | 误报、漏报及外部安全服务费用 |
| AI编排 | Agent、RAG、搜索、历史与意图识别 | 外部服务可靠性和提示污染 |
| 认证鉴权 | Key、JWT、Basic、HMAC、OIDC与OAuth2 | 凭据轮换、时钟偏差和权限过宽 |
| Web防护 | ModSecurity WAF和OWASP CRS | 规则调优、误拦截和资源开销 |
| 流量治理 | 本地或集群限流、灰度和缓存控制 | Redis等状态依赖和策略冲突 |
| 自定义插件 | 处理特定业务请求和响应 | 供应链、沙箱边界、性能和升级兼容 |
部署方式
| 部署方式 | 运行环境 | 主要特点 | 适合用户 |
|---|---|---|---|
| Docker All-in-One | 单台Linux、macOS或Windows容器环境 | 控制台、网关和配置集中启动,约5分钟体验 | 本地学习、PoC和简单站点 |
| Docker Compose独立部署 | 虚拟机或裸机 | 组件与数据更易拆分和持久化 | 非Kubernetes的小型部署 |
| Helm云原生部署 | 标准Kubernetes集群 | 使用CRD、Ingress、Gateway API和弹性能力 | 平台团队和生产集群 |
| 本地Kubernetes | Kind、Minikube等 | 接近生产资源模型,便于联调 | 开发与集成测试 |
| 阿里云Serverless | 全托管云服务 | 按调用弹性、免维护底层资源 | 快速试用和生产Serverless场景 |
| 阿里云实例型独享版 | 独享云实例 | 更强隔离、规格、治理和服务等级 | 核心、高并发或严格合规业务 |
Docker端口
| 端口 | 默认用途 | 生产建议 |
|---|---|---|
| 8001 | Higress UI控制台 | 不要直接暴露公网,增加认证和网络白名单 |
| 8080 | 网关明文入口 | 生产环境优先跳转或关闭明文入口 |
| 8443 | 网关加密入口 | 配置受信证书、TLS策略和密钥轮换 |
Docker快速上手
- 准备支持容器的测试主机和独立工作目录,确认8001、8080和8443端口未被占用。
- 选择距离部署区域较近的Higress镜像仓库,生产环境固定具体版本标签而不是长期使用latest。
- 挂载持久化目录并启动All-in-One容器,只在可信网络开放控制台端口。
- 首次进入控制台后立即配置管理员认证、访问边界和备份策略。
- 添加一个测试模型供应商和最小权限API Key,不要先导入全部生产密钥。
- 创建AI路由,设置模型映射、消费者鉴权、Token限流和故障降级。
- 用小规模非敏感请求测试普通与流式响应、错误、超时和Fallback。
- 检查Token、延迟、错误和消费者指标,再逐步加入缓存、安全与MCP插件。
- 验证配置持久化和恢复后,才评估迁移到Helm或托管生产版本。
Kubernetes部署流程
- 核对Kubernetes、Helm、Gateway API与Higress版本兼容矩阵,并备份现有Ingress资源。
- 为Higress创建独立命名空间、服务账户、网络策略和受控镜像仓库。
- 安装或升级所需CRD,查看控制器启动时的版本不匹配警告。
- 用Helm安装固定版本,按区域设置镜像仓库并限制控制面与控制台暴露。
- 先迁移一个低风险域名,逐项核对Nginx Ingress注解的兼容行为。
- 配置Gateway路由、后端服务、证书和认证插件,并进行回滚演练。
- 为大模型和MCP流量加入Token配额、超时、重试、熔断、Fallback与审计。
- 接入Prometheus、日志与告警,观察配置传播、数据面资源和长连接。
- 完成容量、故障、安全和升级测试后,再扩大到生产流量。
AI网关配置流程
- 列出需要接入的模型商、自建推理服务、Agent和MCP Server,并标记数据敏感等级。
- 为每个环境建立独立密钥、消费者身份和路由,避免测试与生产共用。
- 统一外部调用协议,同时保留模型特有参数的兼容检查和回退处理。
- 设置每个消费者的QPS、并发、Token额度、每日预算和允许模型。
- 配置首选模型、备用模型、健康阈值、超时和最大重试次数。
- 只对可安全复用的请求启用缓存,并把用户、租户和权限纳入缓存键。
- 在输入端启用最小化、脱敏和提示词防护,在输出端启用内容与数据泄露检查。
- 记录模型、Token、延迟、失败、Fallback、缓存命中和MCP工具调用。
- 用故障注入验证模型不可用、Redis中断、插件异常和MCP服务超时时的行为。
MCP上线检查
- 只导入经过审核的OpenAPI操作,删除不需要的删除、转账、执行和管理员接口。
- 为每个工具定义清晰名称、说明、类型化参数、必填项和错误结构。
- 将只读工具与写操作工具分开,并对高风险操作加入人工确认。
- 使用消费者身份、最小权限和租户隔离,不让模型共享高权限凭据。
- 验证Origin、认证、速率限制、参数注入、超时、重试和幂等性。
- 记录工具发现、参数、调用人、结果、错误和下游业务审计编号。
- 同时测试新旧MCP客户端,避免协议升级导致隐式不兼容。
- 把Higress Ops管理工具放在独立内网并启用强认证。
社区版与阿里云版本
Higress社区版免费开源,用户承担服务器、网络、存储、监控、升级和运维成本。阿里云AI网关基于Higress提供托管Serverless与实例型独享产品,增加云控制台、弹性、服务等级和商业支持。
| 版本 | 当前网关费用 | 核心能力或限制 | 适合场景 |
|---|---|---|---|
| Higress社区版 | 软件许可免费 | 完整核心能力,可自定义Wasm插件;基础设施和模型费用自理,无商业SLA | 自建、二次开发和多云 |
| Serverless标准版 | 新版公测期间网关自身0元 | 默认50 QPS,平台默认加密入口;无独立公网入口,不支持自定义域名、证书、TLS策略或二代网页协议配置 | 试用、PoC、开发和低流量业务 |
| Serverless企业版 | 新版公测期间网关自身0元 | 默认500 QPS,独立入口、自定义域名、证书、TLS策略、二代网页协议与99.95% SLA | 正式生产和对外AI服务 |
| Serverless旧版 | 按请求CU与公网流量计费 | 存量实例继续使用,能力按原规格;新客户优先新版 | 已有客户平滑过渡 |
| 实例型独享按量 | 按小时实例费另加数据处理与公网流量 | 独享资源、规格化性能和完整治理,用完可释放 | 短期高规格、峰值或隔离需求 |
| 实例型独享包年包月 | 按月预付实例费另加数据处理与公网流量 | 长期使用折扣通常更高,规格和地域影响价格 | 长期核心生产业务 |
公测免费边界
Serverless新版公测的免费只覆盖网关自身费用,公网入网流量仍按云数据传输计费,模型服务、日志、监控和其他云产品分别收费。公测结束后可能进入商业化计费,正式价格与优惠需要在控制台重新确认。
独享版计费构成
实例型独享版由网关实例、请求与响应数据处理量以及公网流量三部分组成,具体金额随规格、地域、网络类型和购买周期变化。没有单一固定价格可代表所有部署。
开源、GitHub与许可证
Higress主仓库当前由higress-group组织维护,原有阿里巴巴仓库入口会指向新组织,主代码采用Apache-2.0。主仓库处于活跃维护状态,v2.2.4于2026年8月13日发布。
| 项目 | 公开状态 | 许可证或说明 | 作用 |
|---|---|---|---|
| Higress主仓库 | 公开 | Apache-2.0 | 控制面、数据面集成、CRD和核心插件 |
| Wasm Go SDK | 公开 | Apache-2.0 | 使用Go开发Higress插件 |
| OpenAPI转MCP工具 | 公开 | Apache-2.0 | 把OpenAPI操作生成MCP服务配置 |
| 控制台 | 公开仓库 | 需按仓库文件确认具体许可 | 图形化管理与配置 |
| Standalone | 公开仓库 | 需按仓库文件确认具体许可 | 脱离Kubernetes的独立部署 |
| 项目文档 | 公开 | CC-BY-4.0 | 使用、架构和插件说明 |
| 阿里云AI网关 | 商业托管服务 | 受云服务协议约束 | Serverless、独享实例与SLA |
开源不等于零成本
Apache-2.0允许使用、修改和分发主代码,但企业仍需遵守许可证与NOTICE要求,并承担服务器、模型调用、外部插件、监控、安全和人员运维费用。阿里云商业版也不能因为使用开源内核就视为免费或可自行复制服务能力。
安全与隐私
自建Higress可以让提示、响应、密钥和审计数据留在企业控制的网络与存储中,但请求仍可能被转发到外部模型、搜索、向量库或安全服务。实际数据边界由路由、插件和上游供应商共同决定。
| 风险面 | 可能问题 | 建议 |
|---|---|---|
| 模型API Key | 泄露后产生费用或暴露数据 | 使用密钥管理、最小权限、轮换和异常告警 |
| 提示与响应日志 | 包含个人、商业或代码机密 | 默认脱敏、缩短保留并限制查询权限 |
| 精确与语义缓存 | 跨用户返回或长期保存敏感内容 | 租户隔离、权限入键、加密和过期 |
| MCP工具 | 模型诱导执行高风险业务操作 | 工具白名单、人工确认、参数校验和审计 |
| Wasm插件 | 供应链、漏洞、资源耗尽或逻辑篡改 | 固定摘要、验证签名、沙箱限制和灰度发布 |
| 控制台 | 管理员入口被公网攻击 | 内网访问、强认证、多因素和网络白名单 |
| 外部安全插件 | 数据发送到第三方检测服务 | 签署协议并确认地区、训练和保留规则 |
| 观测系统 | 标签携带Token、用户ID或提示内容 | 限制高基数字段并清理敏感标签 |
| 云托管版 | 数据、日志和流量受云地域与产品条款影响 | 选择地域并核对合规、SLA和子服务 |
产品优势
- 一个入口同时治理LLM API、Agent、MCP和Kubernetes推理工作负载。
- 基于Istio与Envoy,适合长连接、SSE和高带宽AI流量。
- 支持100多种主流模型并提供统一协议、负载均衡和Fallback。
- Token限流、配额、缓存和可观测直接围绕AI成本与稳定性设计。
- MCP代理、现有API转MCP和审计降低多团队工具接入复杂度。
- 兼容Ingress API与Gateway API,可与现有云原生入口体系衔接。
- Wasm插件可使用多种语言开发、独立升级并热更新。
- 支持Docker独立部署、Helm云原生部署和阿里云托管版本。
- 主项目采用Apache-2.0,并由CNCF Sandbox社区开放治理。
使用限制与注意事项
- Higress是基础设施,不是开箱即用的终端聊天或知识库产品。
- 生产部署需要网关、Kubernetes、网络、安全和可观测经验。
- 社区版没有商业SLA,故障响应、升级和容量由自建团队负责。
- 统一接口不能消除模型功能、质量、上下文和错误格式差异。
- Fallback到不同模型可能改变回答、合规结果和成本。
- 语义缓存可能返回不适合当前用户或上下文的旧答案。
- Token统计依赖供应商响应和分词方式,不能天然等同账单。
- MCP工具把模型与真实业务连接,提示注入可能转化为实际操作风险。
- 部分插件依赖Redis、向量库、搜索或外部安全服务,会增加成本和故障面。
- 自定义Wasm插件仍可能存在业务逻辑、供应链和资源消耗问题。
- 升级v2.2.4时要注意多规则限流语义等行为变化。
- CNCF Sandbox表示已进入早期项目治理阶段,不等于Graduated成熟等级。
- Serverless新版公测价格和能力可能在商业化后调整。
- 云版免费范围不包括公网流量、模型、日志、监控和关联云产品。
基本信息
| 项目 | 内容 |
|---|---|
| 工具名称 | Higress |
| 工具类型 | AI原生API网关、MCP网关和云原生入口网关 |
| 项目阶段 | CNCF Sandbox |
| 技术基础 | Istio、Envoy、WebAssembly和Kubernetes API |
| 当前稳定版本 | v2.2.4,2026年8月13日发布 |
| 主仓库许可证 | Apache-2.0 |
| 文档许可证 | CC-BY-4.0 |
| 模型范围 | 100多种主流模型 |
| MCP能力 | 原生代理、现有API转换、认证、限流、审计和工具路由 |
| 部署方式 | Docker、Docker Compose、Helm、Kubernetes和阿里云 |
| 扩展方式 | Go、Rust、JavaScript等语言编写Wasm插件 |
| 开源版价格 | 软件许可免费,基础设施与上游服务自理 |
| 商业版本 | 阿里云Serverless与实例型独享版 |
| 是否开源 | 是 |
| 是否提供公共云服务 | 是 |
常见问题
Higress免费吗?
社区版主代码采用Apache-2.0,可以免费自建,但服务器、网络、模型、存储和运维并不免费。阿里云Serverless新版公测期间网关自身0元,其他云服务与流量仍可能收费。
Higress是大模型吗?
不是。它位于应用与模型、Agent、MCP工具或推理服务之间,负责接入和治理,不自行替代上游模型生成内容。
支持哪些模型?
当前产品页写明支持100多种主流模型,并可统一代理OpenAI兼容接口和多家国内外供应商。具体多模态、工具调用和参数兼容要按供应商插件测试。
可以不用Kubernetes吗?
可以。Docker All-in-One、Docker Compose和Standalone适合脱离Kubernetes运行,生产规模、持久化和高可用仍需自行设计。
能把普通API变成MCP工具吗?
可以,通过MCP Bridge和OpenAPI转换工具生成远程MCP配置。自动生成后必须人工审核危险操作、参数、认证和工具说明。
Higress与阿里云AI网关相同吗?
不是完全相同。Higress是开源社区项目,阿里云AI网关基于其能力提供托管Serverless、独享实例、云集成、SLA和商业支持。
Serverless标准版能用于生产吗?
更适合低流量、试用和开发,默认50 QPS且没有独立入口与自定义域名。正式对外服务通常应评估企业版或实例型独享版。
Higress会降低模型费用吗?
缓存、配额、路由和Fallback可以帮助减少浪费或选择更合适的模型,但不能保证总费用一定下降。还需计算网关、缓存、监控和运维成本。
Higress开源吗?
是,主仓库采用Apache-2.0。相关控制台、Standalone、插件和商业云服务的许可与条款需要分别核对。
总结
Higress适合需要在统一入口管理多模型、Agent、MCP工具和云原生API的开发与平台团队。它把Token治理、Fallback、缓存、内容安全、流式观测和MCP审计放到网关层,并保留Envoy性能、Gateway API标准和Wasm扩展能力。
选型时要区分Apache开源社区版与阿里云托管版本,并把模型调用、流量、日志、Redis、插件和运维计入总成本。正式上线还应重点验证缓存隔离、密钥保护、MCP最小权限、版本升级兼容和故障回退,而不是只完成模型代理。
桂公网安备45132202000164号