系统要求与网络
安装前确认主机规格、Docker 版本、Prometheus 与 Alertmanager 版本、大模型端点、访问地址,以及需要放通的入站与出站端口。
RST AI Copilot for Prometheus 以 Docker 交付,包含三个容器:网关、PostgreSQL(带 pgvector,存账号、审计、报表历史、通知队列和知识库向量)和 Caddy 反向代理(终结 TLS)。产品不包含 Prometheus,连接客户已有的 Prometheus 和 Alertmanager,Grafana 可选。
交付包包含这三个容器的全部镜像,安装时不访问镜像仓库。
运维浏览器 ──HTTPS(443)──▶ Caddy ──▶ AI 网关
├─▶ PostgreSQL + pgvector(同一 compose 内)
├─▶ 客户 Prometheus:9090 / Alertmanager:9093
├─▶ 大模型端点:443
├─▶ 通知渠道(飞书、钉钉、企业微信、邮件、Webhook)
└─▶ license.reallysec.com:443(激活、心跳、更新)主机
| 项目 | 要求 |
|---|---|
| 操作系统 | x86_64 Linux:Ubuntu 20.04、22.04、24.04,RHEL 或 CentOS 8 及以上,麒麟、统信等能运行 Docker 24 的发行版 |
| 规格 | 不低于 2 vCPU、4 GB 内存、20 GB 磁盘。网关容器默认上限 2 CPU、2 GB,由 RST_GATEWAY_CPUS、RST_GATEWAY_MEM 调整 |
| 运行时 | Docker Engine 24 及以上,Docker Compose v2(docker compose 插件),bash 4 及以上。deploy.sh 会预检 |
| 权限 | 能执行 docker 的账号。一条命令安装需要 root |
监控栈
| 项目 | 要求 |
|---|---|
| Prometheus | 2.43 及以上,网关主机网络可达,HTTP API(/api/v1/*)可用。支持 Basic、Bearer 认证与私有 CA。已在 2.53 上验证 |
| Alertmanager | 0.25 及以上,API v2 可用(读告警、建与撤静默)。已在 0.27、0.28 上验证 |
| Grafana | 可选,9 及以上。只需要运维人员的浏览器能打开,网关不调用它的 API |
| 采集 | snmp_exporter、blackbox_exporter。厂商按 sysObjectID 识别,见数据源准备 |
大模型
可选。火山方舟、任意 OpenAI 兼容端点、自建 vLLM 或 Ollama 均可,安装时填 URL、API key 和模型名,也可以安装后在 AI 设置中添加。不配置时,查询按关键词从指标字典里挑选指标生成,标为低可信度;告警调查只整理实时指标和运维手册作为证据,不做根因推断。离线环境使用本地模型,并选择离网脱敏档位。
访问地址
CADDY_SITE_ADDRESS 填运维人员访问用的域名或 IP,裸 IP 也可以(例如 https://10.0.0.10/v2/),Caddy 用 CADDY_DEFAULT_SNI 兜底,deploy.sh 会自动写好。
证书由 .env 中的 CADDY_TLS 决定,升级不会覆盖:
CADDY_TLS | 效果 |
|---|---|
internal(默认) | Caddy 内置 CA 签发的自签证书,域名和 IP 都适用。把根证书分发给运维电脑信任即可 |
/etc/caddy/certs/cert.pem /etc/caddy/certs/key.pem | 客户自己的证书,把 cert.pem、key.pem 放进安装目录的 ./certs |
you@example.com | Let's Encrypt 公网证书,需要公网 DNS 域名,且 80、443 能从公网访问 |
导出内置 CA 根证书:docker exec rst-ai-copilot-for-prometheus-caddy cat /data/caddy/pki/authorities/local/root.crt。
端口
入站(放通到网关主机):
| 端口 | 来源 | 用途 |
|---|---|---|
| 443/TCP | 运维网段 | https://<地址>/v2/,唯一入口 |
| 80/TCP | 运维网段 | 跳转到 HTTPS,可选 |
网关的 8000 端口和 PostgreSQL 的 5432 端口只在 compose 内部网络,不对外。云主机记得在安全组同步放通 443。
出站(网关主机需要访问):
| 目标 | 端口 | 用途 | 必需 |
|---|---|---|---|
| 客户 Prometheus | 9090 或反代端口 | 指标查询、PromQL 校验、规则状态 | 是 |
| 客户 Alertmanager | 9093 或反代端口 | 读告警、建与撤静默 | 是 |
| 大模型端点 | 443 | 推理与向量化 | 配置模型时 |
license.reallysec.com | 443 | 激活与心跳。离线许可不需要 | 有许可时 |
通知渠道(open.feishu.cn、oapi.dingtalk.com、qyapi.weixin.qq.com、SMTP、自定义 Webhook) | 443、25、465、587 | 投递调查结论和报表 | 使用通知时 |
github.com、release-assets.githubusercontent.com | 443 | 一键安装、每天检查新版本、下载交付包 | 使用一键安装或在线更新时 |