系统要求与网络
装之前确认:主机规格、Docker 版本、QRadar 版本与 API 版本、授权服务 Token、大模型端点、域名,以及要放通的入站 / 出站端口。
形态
QRadar AI Copilot 只以 Docker 形态交付:一个网关容器 + Caddy 反向代理(TLS)+ Postgres(多用户账号表)。不带 QRadar:用授权服务 Token 连接现网 Console,事件、网络流、Offense、规则、日志源都从那里读;自己的状态放在数据卷上的一个 SQLite 文件 copilot.db,QRadar 侧不留任何东西。
主机
| 项 | 要求 |
|---|---|
| 操作系统 | Ubuntu 20.04 / 22.04 / 24.04,或等价 Linux(Debian、RHEL 系均可) |
| 规格 | 2 vCPU / 4 GB 内存 / 20 GB 磁盘起;网关容器默认限 2 CPU / 2 GB(RST_GATEWAY_CPUS / RST_GATEWAY_MEM) |
| 运行时 | Docker Engine 24+,Docker Compose v2(docker compose version 能跑) |
| 权限 | 能跑 docker 的账号;deploy.sh 以普通用户 + docker 组或 sudo 运行都可以 |
QRadar
| 项 | 要求 |
|---|---|
| 版本 | 7.5.x,REST API Version: 20.0(QRADAR_API_VERSION 默认值)。7.4 改成 16.0,未验证 |
| 网络 | 网关主机能访问 Console 443;Console 多为自签证书,默认不校验;受信证书设 RST_QRADAR_VERIFY_CERTS=true,私有 CA 把 PEM 放进 ./certs/ 并设 RST_QRADAR_CA_CERT |
| Token | 一个授权服务 SEC Token(Admin → Authorized Services),权限见 QRadar Token 权限 |
| 部署 | 单 Console 或分布式都可以;网关只连 Console,不连 Event Processor |
大模型
任意 OpenAI 兼容端点:火山方舟、DeepSeek、通义、Azure OpenAI、自建 vLLM / Ollama。需要 URL、API key、模型名。离网环境用本地模型,走「离网」脱敏档位。装完后在 AI 配置里可以加更多 provider 做故障转移。
研判 / 调查 / 规则生成用思考模型时单次几十秒到几分钟;provider 的 timeout_s 默认 180,慢模型要调高。
域名
CADDY_SITE_ADDRESS 必须是域名(如 copilot.corp.local),不能用裸 IP:IP 字面量作 TLS SNI 不合规,部分浏览器握手失败。没有内网 DNS 就给分析师机器加一条 hosts。
端口
入站(到网关主机):
| 端口 | 来源 | 用途 |
|---|---|---|
| 443 / TCP | 分析师网段 | https://<域名>/v2/,唯一入口 |
| 80 / TCP | 分析师网段 | HTTP → HTTPS 跳转(可选) |
网关 8000、userdb 5432 不对外,都在 compose 内部网络里。云主机在安全组放通 443。
出站(网关主机要能访问):
| 目标 | 端口 | 用途 | 必需 |
|---|---|---|---|
| QRadar Console | 443 | Ariel 搜索 / Offense 轮询 / 规则与日志源目录 / 体检 | 必需 |
| 大模型端点 | 443 | 推理 | 必需(本地模型则是内网) |
license.reallysec.com | 443 | 激活 + 心跳 + 在线更新 | 在线许可必需;离线许可不需要 |
| 飞书 / 钉钉 / 企业微信 / Teams / Slack / SMTP | 443 / 465 / 587 | 对外通道 | 可选 |
| syslog 收集端(可以是 QRadar 自己) | 514 / 6514 | 审计转发 | 可选 |