系统要求与网络
装之前确认:主机规格、Docker 版本、Elasticsearch 版本、大模型端点、域名,以及要放通的入站 / 出站端口。
形态
Elastic AI Copilot 只以 Docker 形态交付:一个网关容器 + Caddy 反向代理(TLS)+ 可选的 Postgres(多用户账号表)。不带 Elasticsearch:连接已有的 ES 8.x / Kibana,日志和告警从集群里读,自己只写少量 .rst_copilot_* 索引。
主机
| 项 | 要求 |
|---|---|
| 操作系统 | Ubuntu 20.04 / 22.04 / 24.04,或等价 Linux(Debian、RHEL 系均可) |
| 规格 | 2 vCPU / 4 GB 内存 / 20 GB 磁盘起;网关容器默认限 2 CPU / 2 GB(RST_GATEWAY_CPUS / RST_GATEWAY_MEM) |
| 运行时 | Docker Engine 24+,Docker Compose v2(docker compose version 能跑) |
| 权限 | 能跑 docker 的账号;deploy.sh 以普通用户 + docker 组或 sudo 运行都可以 |
本地 Embedding(气隙知识库)另加:Ollama + bge-m3 约 3 GB 内存,CPU 即可。
Elasticsearch
| 项 | 要求 |
|---|---|
| 版本 | 8.x(在 8.12 上验证)。7.x 不支持 |
| 网络 | 网关主机能访问 ES 9200(或 9243);HTTPS + 私有 CA 时把 CA 放进 ./certs/ |
| 账号 | 一个专用账号,权限见ES 权限 |
| Kibana | 可选,只用于「在 Kibana 中打开」深链和 Webhook 告警推送 |
大模型
任意 OpenAI 兼容端点:火山方舟、DeepSeek、通义、Azure OpenAI、自建 vLLM / Ollama。需要 URL、API key、模型名。气隙环境用本地模型,走「离网」脱敏档位。装完后在 AI 配置里可以加更多 provider 做故障转移。
域名
CADDY_SITE_ADDRESS 必须是域名(如 copilot.corp.local),不能用裸 IP:IP 字面量作 TLS SNI 不合规,部分浏览器握手失败。没有内网 DNS 就给分析师机器加一条 hosts。
端口
入站(到网关主机):
| 端口 | 来源 | 用途 |
|---|---|---|
| 443 / TCP | 分析师网段 | https://<域名>/v2/,唯一入口 |
| 80 / TCP | 分析师网段 | HTTP → HTTPS 跳转(可选) |
网关 8000、ES 9200、Kibana 5601 不对外,都在 compose 内部网络里。云主机在安全组放通 443。
出站(网关主机要能访问):
| 目标 | 端口 | 用途 | 必需 |
|---|---|---|---|
license.reallysec.com | 443 | 激活 + 心跳 + 在线更新 | 在线许可必需;离线许可不需要 |
| 大模型端点 | 443 | 推理 + 向量化 | 必需(本地模型则是内网) |
| Elasticsearch | 9200 / 9243 | 查询 / 审计 / 知识库 | 必需 |
| Kibana | 5601 | 深链 | 可选 |
| 飞书 / 钉钉 / 企业微信 / Teams / Slack / SMTP | 443 / 465 / 587 | 对外通道 | 可选 |