Zum Hauptinhalt springen

Service Port Map

Nach außen geht es nur durch einen

In diesem AI-Stack wird Host-Port 80/443 nur von plantpulse-proxy (nginx) belegt. Chat-UI, Admin-Konsole und alle APIs laufen über diesen Proxy.

App-Container geben Port 80 nicht mehr frei

Vor 2026-08 veröffentlichte AI Chat Web 80:8080 direkt. Jetzt wird es nicht freigegeben und läuft nur noch im Container (expose: 8080). Der Grund: einen zentralen Zugangspunkt für Firewall, Audit und TLS einrichten. Falls Sie ältere Dokumentation lesen und Port 80 des App-Containers suchen – schauen Sie stattdessen auf den Proxy.

Unterscheidung nach Hostnamen

Der Proxy liest den Host-Header und wählt das Backend aus. Deshalb müssen diese Hostnamen in DNS auf die Proxy-IP zeigen, um die einzelnen Services zu erreichen.

HostnameBackendWas
alles andere (Standard)copliot-web:8080AI Chat Web – Chat-UI
admin.*admin-web:80Admin-Konsole
llm.*litellm-proxy:4000LLM Gateway (OpenAI-kompatibel)
rag.*rag-api:7115RAG Search API
timeseries.*insight-api:8970Zeitreihen-Insight API
parser.*document-understanding-api:7120Document Parsing API
vision.*vision-api:7130Vision API
Prüfen Sie, wo TLS beendet wird

Der Proxy hört auch auf 443, aber bei Deployments mit vorgelagertem Load Balancer oder Reverse Proxy wird TLS dort beendet und der Proxy erhält Plaintext. Wenn Sie Frontend-Termination ignorieren, entsteht eine Endlosschleife. Klären Sie zunächst, welche Architektur vorliegt.


Direkt auf dem LAN offen

Diese Ports werden auf dem Host freigegeben, nicht über den Proxy. Das sind 127.0.0.1 Bindungen auf allen Schnittstellen – sperren Sie sie mit der Firewall ab, wenn Sie außerhalb des Netzwerks sind.

PortServiceWarum offen
80 / 443plantpulse-proxyEinziger öffentlicher Zugang
4000LiteLLMDirekter LLM-Gateway-Zugriff (auch über llm.* erreichbar)
7115RAG APIFür MCP-Clients (Claude Desktop etc.)
8970TimeSeries Insight APIFür MCP-Clients
9080Admin-Konsole (admin-web)Für Operatoren; auch über admin.* erreichbar
7474Neo4j BrowserGraph-DB Admin-UI
7687Neo4j BoltGraph-DB Query-Protokoll

Erscheinen nur mit Profil

Diese sind nicht im Standard-Start enthalten, erscheinen nur bei Aktivierung des entsprechenden Compose-Profils.

PortServiceProfil
6006Arize Phoenix – Trace UIobservability
5000Lokales Image Registryregistry
5080Registry Admin UIregistry
9090Alter Copilot Webarchived
Phoenix ist nicht entfernt worden

Es fiel 2026-07 aus dem Standard-Stack, kann aber mit observability-Profil wieder aktiviert werden. Es ist auch über Admin-Konsole über Proxy sichtbar. Langflow (7860) und Jupyter (3500), die im gleichen Update entfernt wurden, können nicht reaktiviert werden.


Nur intern (nicht freigegeben)

Diese sind nur innerhalb des Compose-Netzwerks unter ihren Servicenamen erreichbar. Wenn Sie von außen mit nc -z zugreifen, ist keine Antwort normal.

ServiceInterne AdresseRolle
AI Chat Webcopliot-web:8080Chat-UI (Standard-Backend des Proxys)
Admin-Konsole Backendadmin-apiAuth-Quelle. admin-web nginx leitet weiter
Document Parsing APIdocument-understanding-api:7120parser.*-Backend
Vision APIvision-api:7130vision.*-Backend
LightRAGlightrag:9621RAG-Engine; Document Management WebUI (/webui)
Qdrantqdrant:6333Vector DB
Doclingdocling-serve:5001Document Conversion
vLLM (Generation)vllm-llm:8000Lokale LLM-Inferenz
vLLM (Embeddings)vllm-emb:8000Embeddings
vLLM (Reranker)vllm-rerank:8000Reranking
TimeSeries Inferencetimeseries-inference:8980Insight-Modell-Serving
DCGM Exporterdcgm-exporterGPU-Metriken
Zwei alte Services sind archiviert

plantpulse-mcp-server (50000) und plantpulse-ontology (8888) existieren nicht als eigenständige Services. MCP- und Ontologie-Tools werden über das einheitliche plattform-Server-Web MCP (/api/v5/mcp, api_key-Auth) bereitgestellt.


Vom Platform-Stack genutzt

PostgreSQL (5432) · Cassandra (9042) · Redis/Valkey (6379) · MinIO (9000/9001) werden vom AI-Stack nicht gestartet. Sie verwenden eine gemeinsame PlantPulse-Plattform-Installation. Firewall und Konten für diese Ports folgen der Sicherheitskonfiguration der Plattform.


Port-Status prüfen

Alle Services überprüfen

cd /home/kopens/plantpulse-ai/bin
./status.sh

health.sh prüft die Health-Endpoints jedes Services. Container laufen und echte Antworten sind nicht dasselbe – bei Fehlerbehebung nutzen Sie diese Variante.

Einzelnen Port prüfen

# 특정 포트 리스닝 확인
nc -z 127.0.0.1 <port> && echo "OK" || echo "DOWN"

# 포트 사용 프로세스 확인
ss -tlnp | grep <port>

Was die Firewall freigeben sollte

ZielgruppePorts freigeben
Alle Benutzer80 / 443 (Proxy)
Operatoren (Intranet)9080 Admin-Konsole, 7474 Neo4j Browser
MCP-Clients (Intranet)7115 RAG, 8970 TimeSeries

Alle anderen Ports brauchen auch im Intranet nicht freigegeben zu werden. Datenbank-Ports (5432 · 9042 · 6333 · 6379 · 7687 · 9000) dürfen unter keinen Umständen nach außen freigegeben werden.