Skip to main content

系统要求与网络

装之前确认:主机规格、Docker 版本、QRadar 版本与 API 版本、授权服务 Token、大模型端点、域名,以及要放通的入站 / 出站端口。

形态

QRadar AI Copilot 只以 Docker 形态交付:一个网关容器 + Caddy 反向代理(TLS)+ Postgres(多用户账号表)。不带 QRadar:用授权服务 Token 连接现网 Console,事件、网络流、Offense、规则、日志源都从那里读;自己的状态放在数据卷上的一个 SQLite 文件 copilot.db,QRadar 侧不留任何东西。

系统架构与网络

主机

要求
操作系统Ubuntu 20.04 / 22.04 / 24.04,或等价 Linux(Debian、RHEL 系均可)
规格2 vCPU / 4 GB 内存 / 20 GB 磁盘起;网关容器默认限 2 CPU / 2 GB(RST_GATEWAY_CPUS / RST_GATEWAY_MEM
运行时Docker Engine 24+,Docker Compose v2(docker compose version 能跑)
权限能跑 docker 的账号;deploy.sh 以普通用户 + docker 组或 sudo 运行都可以

QRadar

要求
版本7.5.x,REST API Version: 20.0QRADAR_API_VERSION 默认值)。7.4 改成 16.0,未验证
网络网关主机能访问 Console 443;Console 多为自签证书,默认不校验;受信证书设 RST_QRADAR_VERIFY_CERTS=true,私有 CA 把 PEM 放进 ./certs/ 并设 RST_QRADAR_CA_CERT
Token一个授权服务 SEC Token(Admin → Authorized Services),权限见 QRadar Token 权限
部署单 Console 或分布式都可以;网关只连 Console,不连 Event Processor

大模型

任意 OpenAI 兼容端点:火山方舟、DeepSeek、通义、Azure OpenAI、自建 vLLM / Ollama。需要 URL、API key、模型名。离网环境用本地模型,走「离网」脱敏档位。装完后在 AI 配置里可以加更多 provider 做故障转移。

研判 / 调查 / 规则生成用思考模型时单次几十秒到几分钟;provider 的 timeout_s 默认 180,慢模型要调高。

域名

CADDY_SITE_ADDRESS 必须是域名(如 copilot.corp.local),不能用裸 IP:IP 字面量作 TLS SNI 不合规,部分浏览器握手失败。没有内网 DNS 就给分析师机器加一条 hosts。

端口

入站(到网关主机):

端口来源用途
443 / TCP分析师网段https://<域名>/v2/,唯一入口
80 / TCP分析师网段HTTP → HTTPS 跳转(可选)

网关 8000、userdb 5432 不对外,都在 compose 内部网络里。云主机在安全组放通 443。

出站(网关主机要能访问):

目标端口用途必需
QRadar Console443Ariel 搜索 / Offense 轮询 / 规则与日志源目录 / 体检必需
大模型端点443推理必需(本地模型则是内网)
license.reallysec.com443激活 + 心跳 + 在线更新在线许可必需;离线许可不需要
飞书 / 钉钉 / 企业微信 / Teams / Slack / SMTP443 / 465 / 587对外通道可选
syslog 收集端(可以是 QRadar 自己)514 / 6514审计转发可选

本页内容