系统要求与网络
安装前确认主机规格、Docker 版本、Zabbix 版本与 API token、大模型端点、访问域名,以及需要放通的入站与出站端口。
RST AI Copilot for Zabbix 以 Docker 交付,标准部署包含两个容器:网关和 Caddy 反向代理。Caddy 终结 TLS,再把请求转给网关,登录和账号由网关管理。产品不包含 Zabbix,网关用一个 API token 通过 JSON-RPC 连接已有的 Zabbix。网关自身的状态(设置、许可、审计、告警副本、分析记录等)保存在 Docker 卷 gateway_state 中,Zabbix 侧不留数据。
交付包包含这两个容器的镜像,安装时不访问镜像仓库。
主机
| 项目 | 要求 |
|---|---|
| 操作系统 | 支持 Docker 的 Linux,推荐 Ubuntu 22.04 及以上、麒麟、统信 |
| 规格 | 推荐 2 vCPU、4 GB 内存、20 GB SSD;最低 1 vCPU、2 GB 内存、10 GB 磁盘。网关容器默认上限 2 CPU、2 GB 内存,由 .env 中的 RST_GATEWAY_CPUS、RST_GATEWAY_MEM 调整 |
| 运行时 | Docker Engine 24 及以上,Docker Compose v2 |
| 权限 | 能执行 docker 的账号。一条命令安装需要 root |
网关是单进程,限流和许可状态在进程内,只运行一个副本,不要用 --scale 扩容。数十人的运维团队足够使用,瓶颈通常是大模型端点的吞吐。
Zabbix
| 项目 | 要求 |
|---|---|
| 版本 | 6.0、6.4、7.0、7.2、7.4。网关启动后用 apiinfo.version 识别版本,按版本调整调用方式。低于 6.0 时拒绝连接;6.2 等未列出的版本可以运行,界面上提示未经验证 |
| 地址 | JSON-RPC 地址,以 /api_jsonrpc.php 结尾,例如 https://zabbix.corp.local/api_jsonrpc.php。网关只连接 Zabbix 前端,不连接 Zabbix server 或 proxy |
| 证书 | 地址为 https:// 时网关校验证书 |
| 凭据 | 推荐 API token,也可以用账号和密码。权限见 Zabbix 权限 |
使用者的浏览器打开「在 Zabbix 中打开」链接时访问的是 Zabbix 前端。ZABBIX_URL 是浏览器访问不到的内部地址时,在 .env 中设置 ZABBIX_PUBLIC_URL。
大模型
任意 OpenAI 兼容端点:火山方舟、DeepSeek、通义、Azure OpenAI、自建 vLLM 或 Ollama。安装时需要 URL、API key 和模型名。安装后可以在 AI 配置中添加更多 provider。
数据不能出内网时,在内网自建模型,并把脱敏模式设为离线(airgapped)。大模型不运行在网关主机上,自建模型需要另备 GPU 服务器。
单次模型调用超时 180 秒。调查、收敛和报告使用思考模型时,单次调用可能需要几十秒到几分钟。
知识库需要一个单独的 embedding 端点,未配置时知识库不可用,其他功能不受影响。
访问域名
CADDY_SITE_ADDRESS 填写使用者访问的域名,例如 copilot.corp.local,可以写多个,用空格分隔。使用者打开 https://<域名>/v2/。没有内网 DNS 时,在使用者的电脑上添加 hosts 记录。
端口
入站(到网关主机):
| 端口 | 来源 | 用途 |
|---|---|---|
| 443/TCP | 使用者网段 | https://<域名>/v2/,唯一入口 |
| 80/TCP | 使用者网段 | HTTP 跳转到 HTTPS,可选 |
网关的 8000 端口只在 compose 内部网络中,不对外开放。网关必须部署在 Caddy 后面,只采信来自受信任代理的转发头和身份头。
出站(从网关主机):
| 目标 | 端口 | 用途 | 是否必需 |
|---|---|---|---|
Zabbix 前端(ZABBIX_URL) | 443、80 或自定义端口 | JSON-RPC 查询与写入 | 必需 |
| 大模型端点 | 443 | 推理 | 必需。本地模型走内网 |
license.reallysec.com | 443 | 在线激活、每日心跳 | 在线激活的商业许可需要。社区版未激活时和离线激活时不需要 |
github.com、objects.githubusercontent.com、release-assets.githubusercontent.com | 443 | 在线更新:检查新版本和内容包,下载交付包 | 使用在线更新时需要。离线激活的主机不连接 |
| 飞书、钉钉、企业微信、Teams、Slack、SMTP | 443、465、587 | 对外通道 | 可选 |
| syslog 或 webhook 接收端 | 514、6514 或自定义 | 审计转发,企业版 | 可选 |
完全离线的环境:大模型在内网自建,许可使用离线激活(企业版),升级用交付包,见升级、回滚与备份。