服务端口映射
只有一个对外开放端口
在 AI 栈中,只有 plantpulse-proxy(nginx) 一个服务占用主机的 80/443。
聊天界面、管理控制台、各个 API 都要经过这个代理进入。
2026-08 之前,AI Chat Web 直接以 80:8080 发布。现在不再发布,
只在容器内(expose: 8080)开放。目的是将暴露点集中在一处,统一处理防火墙、审计和 TLS。如果你看了旧文档还在查找应用容器的 80 端口,请改看代理配置。
按主机名划分
代理根据 Host 头部选择后端。因此必须在 DNS 中将下列名称指向代理 IP,
才能访问各个服务。
| 主机名 | 后端 | 说明 |
|---|---|---|
| 其他所有(默认) | copliot-web:8080 | AI Chat Web — 聊天界面 |
admin.* | admin-web:80 | 管理控制台 |
llm.* | litellm-proxy:4000 | LLM 网关(OpenAI 兼容) |
rag.* | rag-api:7115 | RAG 搜索 API |
timeseries.* | insight-api:8970 | 时序洞察 API |
parser.* | document-understanding-api:7120 | 文档解析 API |
vision.* | vision-api:7130 | 视觉 API |
代理同时监听 443,但在前面有独立负载均衡器或反向代理的部署中,TLS 在那里终止,以明文进入代理。如果忽略前端终止的设置,会导致无限重定向。请先确认您的部署方式。
直接在 LAN 上开放的端口
不经过代理,直接在主机上发布的端口。127.0.0.1 绑定而非所有接口
— 用防火墙阻止从公网访问。
| 端口 | 服务 | 开放原因 |
|---|---|---|
| 80 / 443 | plantpulse-proxy | 唯一的用户入口 |
| 4000 | LiteLLM | LLM 网关直连(也可通过 llm.* 访问) |
| 7115 | RAG API | MCP 客户端(如 Claude Desktop)直连 |
| 8970 | TimeSeries Insight API | MCP 客户端直连 |
| 9080 | 管理控制台(admin-web) | 运维人员用。也可通过 admin.* 访问 |
| 7474 | Neo4j Browser | 图数据库管理 UI |
| 7687 | Neo4j Bolt | 图数据库查询协议 |
需要启用特定配置文件才会出现的服务
不在默认启动中包含,仅当使用相应 compose 配置文件启动时才会出现。
| 端口 | 服务 | 配置文件 |
|---|---|---|
| 6006 | Arize Phoenix — 追踪 UI | observability |
| 5000 | 本地镜像仓库 | registry |
| 5080 | 仓库管理 UI | registry |
| 9090 | 旧版 Copilot Web | archived |
在 2026-07 重构时从默认栈中移除,但可通过 observability 配置文件恢复。
也可在管理控制台通过代理查看。同次重构中被移除的 Langflow(7860) 和 Jupyter(3500) 已彻底删除,无法恢复。
仅限内部(不发布)
仅在 compose 网络内通过服务名访问。从主机用 nc -z 连接也没有响应是正常的。
| 服务 | 内部地址 | 角色 |
|---|---|---|
| AI Chat Web | copliot-web:8080 | 聊天界面(代理默认后端) |
| 管理控制台后端 | admin-api | 认证权威源。admin-web 中的 nginx 转发 |
| 文档解析 API | document-understanding-api:7120 | parser.* 后端 |
| 视觉 API | vision-api:7130 | vision.* 后端 |
| LightRAG | lightrag:9621 | RAG 引擎。文档管理 WebUI(/webui) |
| Qdrant | qdrant:6333 | 向量数据库 |
| Docling | docling-serve:5001 | 文档转换 |
| vLLM(生成) | vllm-llm:8000 | 本地 LLM 推理 |
| vLLM(嵌入) | vllm-emb:8000 | 嵌入服务 |
| vLLM(重排) | vllm-rerank:8000 | 重排服务 |
| 时序推理 | timeseries-inference:8980 | 洞察模型服务 |
| DCGM Exporter | dcgm-exporter | GPU 指标 |
plantpulse-mcp-server(50000) 和 plantpulse-ontology(8888) 不再作为独立服务存在。
MCP 和本体工具由平台统一 MCP(/api/v5/mcp,api_key 认证)提供。
平台共享资源
PostgreSQL(5432) · Cassandra(9042) · Redis/Valkey(6379) · MinIO(9000/9001) 不由 AI 栈启动, 而是使用 PlantPulse 平台安装中的共享资源。这些端口的防火墙和账户管理遵循平台 安全配置。
端口状态检查
全量状态检查
cd /home/kopens/plantpulse-ai/bin
./status.sh
health.sh 会查询每个服务的健康检查端点。容器运行和实际响应不同,故障排查时请用这个。
单个端口检查
# 특정 포트 리스닝 확인
nc -z 127.0.0.1 <port> && echo "OK" || echo "DOWN"
# 포트 사용 프로세스 확인
ss -tlnp | grep <port>
防火墙开放规则
| 对象 | 开放端口 |
|---|---|
| 所有用户 | 80 / 443(代理) |
| 运维人员(内网) | 9080 管理控制台、7474 Neo4j Browser |
| MCP 客户端(内网) | 7115 RAG、8970 TimeSeries |
其他端口没有理由在内网开放。数据库端口(5432 · 9042 · 6333 · 6379 · 7687 · 9000) 任何情况下都不要对外暴露。