Index denníkaDockup / poznámka z terénu
Note / self-host-open-webui

Ako hostovať Open WebUI vo vlastnej réžii v roku 2026: endpointy modelov, úložisko a bezpečnosť

Praktický návod na self-hostovanie Open WebUI s témami Docker, porty, perzistentné dáta, TLS, bezpečnosť, zálohy a zlyhania, ktoré bránia použitiu v produkcii. V roku 2026.

Na Open WebUI sa pozerajte ako na malý systém, nie ako na Docker image. Používateľský cieľ Open WebUI je jasný: chatovacie rozhranie pre OpenAI-kompatibilné a lokálne endpointy modelov; nasadenie je prijateľné až vtedy, keď sa dokážete pripojiť k jednému vzdialenému endpointu modelu, streamovať odpoveď chatu, nahrať dokument, spustiť retrieval a po reštarte znovu otvoriť konverzáciu.

Toto rozlíšenie odhalí problém, s ktorým sa operátori stretávajú po lokálnom testovaní: OLLAMA_BASE_URL smeruje na localhost vnútri WebUI kontajnera. Zároveň vďaka nemu bude plán zálohovania a aktualizácií dostatočne konkrétny na otestovanie.

Vyberte najmenšiu použiteľnú topológiu Open WebUI

Začnite sieťovým namespace Open WebUI: jeho webový listener počúva na porte 8080, nejde o port hostiteľa skopírovaný z návodu pre laptop. Sieťový kontrakt Open WebUI tvorí OpenAI-kompatibilné API alebo dosiahnuteľná služba Ollama. Súkromné endpointy ponechajte v internom DNS, povoľte iba potrebné odchádzajúce volania a Open WebUI prideľte service credential s obmedzenými oprávneniami.

Po splnení požiadavky spustite kompletný scenár — pripojte jeden vzdialený endpoint modelu, streamujte odpoveď chatu, nahrajte dokument, spustite retrieval a po reštarte znovu otvorte konverzáciu. Zaznamenajte logy a metriky latencie modelu, súbežných streamov, embedding úloh, veľkosti nahraných súborov a rastu vektorového indexu. Tieto údaje sa stanú prvou známou funkčnou architektúrou a umožnia testovať neskoršie presuny medzi výpočtovou kapacitou Dockup a pripojeným serverom.

TLS je jednoduché, vygenerované URL už nie

Vydanie TLS certifikátu je iba polovica trasy Open WebUI. Zabezpečte, aby bol endpoint modelu dostupný zo siete kontajnera. Internú komunikáciu smerujte na port 8080 a odovzdávajte externú schému, aby vygenerované URL a secure cookies zostali konzistentné.

Kompletný scenár Open WebUI testujte z čistej siete, nielen načítaním koreňovej stránky. Chybu 502 alebo zlyhanie certifikátu môžete izolovať pomocou automatického nastavenia domény a TLS. Ak prevádzka dosiahne proces a OLLAMA_BASE_URL smeruje na localhost vnútri WebUI kontajnera, diagnostikujte tento stav na mieste, kde vzniká, namiesto pridávania ďalších redirectov.

Spustite Open WebUI bez skrývania dôležitých súčastí

Počiatočné spustenie Open WebUI udržiavajte dostatočne reprodukovateľné na kontrolu v pull requeste.

docker run -d \
  --name open-webui \
  --restart unless-stopped \
  -p 127.0.0.1:8080:8080 \
  -v open-webui-data:/app/backend/data \
  -e WEBUI_SECRET_KEY=replace-with-a-long-random-value \
  ghcr.io/open-webui/open-webui:main

Po vytvorení reálnych dát sa nespoliehajte na latest. Uložte funkčný digest, používateľa kontajnera a vlastníctvo mountu. Sledujte log aplikácie počas kompletného testu — pripojte jeden vzdialený endpoint modelu, streamujte odpoveď chatu, nahrajte dokument, spustite retrieval a po reštarte znovu otvorte konverzáciu — a pred nasmerovaním produkčnej prevádzky zaznamenajte všetky migrácie.

Aktualizujte Open WebUI bez hádania

Neaktívny health check o Open WebUI veľa nepovie. Sledujte latenciu modelu, súbežné streamy, embedding úlohy, veľkosť nahraných súborov a rast vektorového indexu. Upozornenia potom nastavte na symptóm, ktorý používateľ skutočne zažíva: zlyhanie akcie „pripojiť jeden vzdialený endpoint modelu, streamovať odpoveď chatu, nahrať dokument, spustiť retrieval a po reštarte znovu otvoriť konverzáciu“. Liveness ponechajte lokálnu a nenáročnú; readiness nech informuje o migráciách alebo inicializácii bez vyvolania lavíny reštartov.

Riziková oblasť aktualizácie spočíva v tom, že migrácie databázy, retrieval backendy a nastavenia endpointov modelov sa môžu meniť nezávisle od chatového frontendu. Prečítajte si release notes, vytvorte snapshot stavu, nasaďte cieľovú verziu nad obnovenou kópiou a zopakujte akceptačnú akciu. Ak OLLAMA_BASE_URL smeruje na localhost vnútri WebUI kontajnera, spojte požiadavku klienta s prvým relevantným logom aplikácie namiesto slepého mazania dát alebo pridávania redirectov.

Päť kontrol dôkladnejších než health kontajnera

Nerobte z prevádzky prvého používateľa akceptačný test Open WebUI. Pripravte neškodný ukážkový stav a spustite kompletnú akciu „pripojiť jeden vzdialený endpoint modelu, streamovať odpoveď chatu, nahrať dokument, spustiť retrieval a po reštarte znovu otvoriť konverzáciu“. Zaznamenajte presnú verejnú URL, výsledok, referenciu image a interval logov spojený s behom.

Nahraďte kontajner a zopakujte test bez opätovného vytvárania dát. Potom vykonajte obnovu na prázdnom hostiteľovi; podmienkou úspešnej obnovy je návrat účtov, chatov, súborov a retrieval kolekcií a schopnosť obnovenej inštancie pripojiť sa k rovnakému endpointu modelu. Pri každom priechode sledujte latenciu modelu, súbežné streamy, embedding úlohy, veľkosť nahraných súborov a rast vektorového indexu. Upozornenie definujte na základe zhoršenia transakcie, nie neaktívnych metrík kontajnera.

Jedna posledná kontrola by mala zámerne zlyhať: dočasne odoberte testovanej identite prístup k OpenAI-kompatibilnému API alebo dosiahnuteľnej službe Ollama. Overte, že výsledná správa Open WebUI identifikuje príslušnú hranicu namiesto spustenia mazania dát alebo nekonečného reštartovania. Obnovte platný stav a potvrďte, že rovnaká ukážková transakcia opäť prejde. Toto krátke cvičenie ponechajte v release checkliste.

Nájdite každý trvalý bajt v Open WebUI

Pri Open WebUI sa bezpečnosť po redeployi začína používateľmi, chatmi, súbormi, vektorovými dátami a konfiguráciou aplikácie. Pred bootstrapom pripojte /app/backend/data, zapíšte neškodné ukážkové dáta a nahraďte kontajner, aby ste dokázali, že táto cesta je skutočne perzistentná. Cestu otestujte nahradením kontajnera v čase, keď ukážkové dáta stále existujú; odhalíte tak mounty smerujúce o jeden adresár príliš vysoko alebo nízko.

Potom otestujte disaster recovery na prázdnom hostiteľovi. V prípade potreby použite export databázy konzistentný so stavom aplikácie a overte, že sa vrátia účty, chaty, súbory a retrieval kolekcie a že obnovená inštancia sa dokáže pripojiť k rovnakému endpointu modelu. Návod na zálohovanie databázy overené obnovou poskytuje lepší cieľ než iba kontrola, či bol vytvorený archívny súbor.

Nedávajte Open WebUI celý hostiteľský systém

Bezpečné nasadenie Open WebUI začína odobratím oprávnení. Nenechávajte otvorenú registráciu ani nepoužívajte dočasný WEBUI_SECRET_KEY; namiesto toho vypnite verejnú registráciu, ak ju výslovne nepotrebujete, zachovajte stabilný secret WebUI a správu modelov ponechajte iba dôveryhodným používateľom.

S WEBUI_SECRET_KEY zaobchádzajte podľa jeho úlohy v Open WebUI: citlivé hodnoty uchovávajte mimo Gitu, zdokumentujte dôsledky rotácie a v produkcii nikdy nenahrádzajte skutočnú hodnotu verejným príkladom. Obmedzte administrátorské routy, pre závislosti používajte súkromné DNS a skontrolujte každý bind mount. Keď sa logy odosielajú centrálne, pred opustením servera z nich odfiltrujte secrets a súkromný obsah.

Použite Dockup pre platformovú vrstvu

Dockup odstraňuje manuálnu prácu s reverse proxy a životným cyklom okolo Open WebUI. Služba počas nahradenia dostane stabilnú HTTPS route na port 8080, injektovanú konfiguráciu a perzistentné úložisko. Pripojený zákaznícky server funguje podľa rovnakého modelu ako výpočtová kapacita hostovaná v Dockup.

Po spustení splňte aplikačný kontrakt: zabezpečte dostupnosť endpointu modelu zo siete kontajnera, pripojte a otestujte OpenAI-kompatibilné API alebo dosiahnuteľnú službu Ollama a vykonajte túto overovaciu sekvenciu: pripojiť jeden vzdialený endpoint modelu, streamovať odpoveď chatu, nahrať dokument, spustiť retrieval a po reštarte znovu otvoriť konverzáciu. Vďaka tomu zostane one-click skúsenosť užitočná bez zjednodušenia detailov, ktoré robia Open WebUI obnoviteľným a bezpečným.

Často kladené otázky

Čo Open WebUI potrebuje na produkčné nasadenie?

Nasmerujte Open WebUI kontajner na porte 8080 cez jeden HTTPS origin. Podpornou sieťovou požiadavkou je OpenAI-kompatibilné API alebo dosiahnuteľná služba Ollama. Open WebUI nepovažujte za pripravené, kým sa nedokážete pripojiť k jednému vzdialenému endpointu modelu, streamovať odpoveď chatu, nahrať dokument, spustiť retrieval a po reštarte znovu otvoriť konverzáciu.

Ktoré dáta Open WebUI patria do zálohy?

Zachovajte /app/backend/data a do rovnakého recovery manifestu zahrňte používateľov, chaty, súbory, vektorové dáta a konfiguráciu aplikácie. Čistá obnova Open WebUI je úspešná iba vtedy, keď sa vrátia účty, chaty, súbory a retrieval kolekcie a obnovená inštancia sa dokáže pripojiť k rovnakému endpointu modelu.

Vyžaduje Open WebUI za reverse proxy HTTPS?

Pre verejný origin Open WebUI používajte HTTPS a port 8080 ponechajte na internej route. Nastavenie Open WebUI aplikujte správne: zabezpečte dostupnosť endpointu modelu zo siete kontajnera. V prípade Open WebUI HTTPS chráni prihlasovacie údaje alebo používateľský obsah počas prenosu a udržiava konzistentné správanie klienta závislé od originu.

Ako testovať aktualizáciu Open WebUI?

Obnovte aktuálny stav Open WebUI do izolovaného nasadenia, aplikujte kandidátnu verziu a zopakujte jeho akceptačnú transakciu. Venujte tomu mimoriadnu pozornosť, pretože migrácie databázy, retrieval backendy a nastavenia endpointov modelov sa môžu meniť nezávisle od chatového frontendu. Predchádzajúci Open WebUI image ponechajte, kým nebudete rozumieť hraniciam migrácie dát a rollbacku.