跳到主要内容

系统要求与网络

安装前确认主机规格、Docker 版本、Prometheus 与 Alertmanager 版本、大模型端点、访问地址,以及需要放通的入站与出站端口。

RST AI Copilot for Prometheus 以 Docker 交付,包含三个容器:网关、PostgreSQL(带 pgvector,存账号、审计、报表历史、通知队列和知识库向量)和 Caddy 反向代理(终结 TLS)。产品不包含 Prometheus,连接客户已有的 Prometheus 和 Alertmanager,Grafana 可选。

交付包包含这三个容器的全部镜像,安装时不访问镜像仓库。

运维浏览器 ──HTTPS(443)──▶ Caddy ──▶ AI 网关
                                     ├─▶ PostgreSQL + pgvector(同一 compose 内)
                                     ├─▶ 客户 Prometheus:9090 / Alertmanager:9093
                                     ├─▶ 大模型端点:443
                                     ├─▶ 通知渠道(飞书、钉钉、企业微信、邮件、Webhook)
                                     └─▶ license.reallysec.com:443(激活、心跳、更新)

主机

项目要求
操作系统x86_64 Linux:Ubuntu 20.04、22.04、24.04,RHEL 或 CentOS 8 及以上,麒麟、统信等能运行 Docker 24 的发行版
规格不低于 2 vCPU、4 GB 内存、20 GB 磁盘。网关容器默认上限 2 CPU、2 GB,由 RST_GATEWAY_CPUS、RST_GATEWAY_MEM 调整
运行时Docker Engine 24 及以上,Docker Compose v2(docker compose 插件),bash 4 及以上。deploy.sh 会预检
权限能执行 docker 的账号。一条命令安装需要 root

监控栈

项目要求
Prometheus2.43 及以上,网关主机网络可达,HTTP API(/api/v1/*)可用。支持 Basic、Bearer 认证与私有 CA。已在 2.53 上验证
Alertmanager0.25 及以上,API v2 可用(读告警、建与撤静默)。已在 0.27、0.28 上验证
Grafana可选,9 及以上。只需要运维人员的浏览器能打开,网关不调用它的 API
采集snmp_exporter、blackbox_exporter。厂商按 sysObjectID 识别,见数据源准备

大模型

可选。火山方舟、任意 OpenAI 兼容端点、自建 vLLM 或 Ollama 均可,安装时填 URL、API key 和模型名,也可以安装后在 AI 设置中添加。不配置时,查询按关键词从指标字典里挑选指标生成,标为低可信度;告警调查只整理实时指标和运维手册作为证据,不做根因推断。离线环境使用本地模型,并选择离网脱敏档位。

访问地址

CADDY_SITE_ADDRESS 填运维人员访问用的域名或 IP,裸 IP 也可以(例如 https://10.0.0.10/v2/),Caddy 用 CADDY_DEFAULT_SNI 兜底,deploy.sh 会自动写好。

证书由 .env 中的 CADDY_TLS 决定,升级不会覆盖:

CADDY_TLS效果
internal(默认)Caddy 内置 CA 签发的自签证书,域名和 IP 都适用。把根证书分发给运维电脑信任即可
/etc/caddy/certs/cert.pem /etc/caddy/certs/key.pem客户自己的证书,把 cert.pem、key.pem 放进安装目录的 ./certs
you@example.comLet's Encrypt 公网证书,需要公网 DNS 域名,且 80、443 能从公网访问

导出内置 CA 根证书:docker exec rst-ai-copilot-for-prometheus-caddy cat /data/caddy/pki/authorities/local/root.crt。

端口

入站(放通到网关主机):

端口来源用途
443/TCP运维网段https://<地址>/v2/,唯一入口
80/TCP运维网段跳转到 HTTPS,可选

网关的 8000 端口和 PostgreSQL 的 5432 端口只在 compose 内部网络,不对外。云主机记得在安全组同步放通 443。

出站(网关主机需要访问):

目标端口用途必需
客户 Prometheus9090 或反代端口指标查询、PromQL 校验、规则状态是
客户 Alertmanager9093 或反代端口读告警、建与撤静默是
大模型端点443推理与向量化配置模型时
license.reallysec.com443激活与心跳。离线许可不需要有许可时
通知渠道(open.feishu.cn、oapi.dingtalk.com、qyapi.weixin.qq.com、SMTP、自定义 Webhook)443、25、465、587投递调查结论和报表使用通知时
github.com、release-assets.githubusercontent.com443一键安装、每天检查新版本、下载交付包使用一键安装或在线更新时

本页内容