DeepSeek Harness企业私有化部署:数据不出内网的完整方案

2026-08-18 17:33:18 53 AI智能编辑DB DeepSeek Harness 私有化部署 企业部署 数据安全 本地模型

先说结果
Harness 企业私有化部署的核心是源码部署 + 本地模型 + 内网访问 + 权限管控四步。本文给出从服务器搭建到团队协作的完整方案,数据全程不出内网,适合对数据安全有要求的企业和团队。附可复制的部署命令。

一、为什么需要私有化部署

npx @deepseek-ai/dsh web 一条命令启动很方便,但对企业来说有三个问题:一是数据经过第三方 API,代码和文档可能泄露;二是个人配置无法共享,团队成员各自为战;三是没有权限管控,任何人都能操作文件和终端。
私有化部署就是把 Harness 跑在企业自己的服务器上,接本地模型(或企业网关),配内网访问和权限控制。数据全程不出内网,团队共享配置,操作可审计。这对金融、医疗、政府等有合规要求的行业是刚需。

二、从源码部署到服务器(5步)

1

服务器环境准备。推荐 Ubuntu 22.04+,4核8G起步(跑本地大模型建议16G以上显存)。安装 Node.js v24、pnpm、Git。配置国内 npm 镜像加速依赖下载。如果用 Docker 部署,准备好 Docker 和 docker-compose。

2

拉取源码并构建。git clone 官方仓库,corepack enable,pnpm install,pnpm run build。构建产物在 apps/ 目录下。整个过程约5-10分钟,取决于网络速度。构建完成后用 pnpm dsh web 测试能否正常启动。

3

配置本地模型。两种方案:方案A用 Ollama 跑本地开源模型(DeepSeek 官方推荐,支持 V3/V4 系列);方案B用企业自建的模型网关(兼容 OpenAI 接口)。在 Harness 设置→模型里添加自定义模型端点,填内网地址和 API Key。本地模型延迟低、无调用费用,但效果取决于模型大小。

4

配置内网访问。默认 Harness 只监听 127.0.0.1,需要改成 0.0.0.0 才能被内网其他机器访问。用 --host 0.0.0.0 --port 3080 启动。前面挂 Nginx 反向代理,配 HTTPS 证书(企业内网可用自签证书)。如果需要外网访问,配 VPN 或零信任网关,不要直接暴露公网。

5

配置 systemd 服务。把 Harness 注册成 systemd 服务,开机自启、崩溃自动重启。配置 WorkingDirectory、ExecStart、Restart=always、Environment(Node路径、模型端点)。用 systemctl start dsh 启动,journalctl -u dsh 看日志。

三、附:完整部署命令

服务器部署命令

# 1. 安装 Node.js v24(Ubuntu)

curl -fsSL https://deb.nodesource.com/setup_24.x | sudo -E bash -

sudo apt-get install -y nodejs

sudo npm i -g pnpm corepack

# 2. 拉取源码并构建

git clone https://github.com/deepseek-ai/deepseek-harness.git

cd deepseek-harness

corepack enable && pnpm install && pnpm run build

# 3. 安装 Ollama(本地模型方案)

curl -fsSL https://ollama.com/install.sh | sh

ollama pull deepseek-v4:chat

# 4. 启动(内网访问)

pnpm dsh web --host 0.0.0.0 --port 3080

# 5. 配置 Nginx 反向代理(示例)

# /etc/nginx/sites-available/dsh

# server { listen 443 ssl; server_name dsh.company.com;

# location / { proxy_pass http://127.0.0.1:3080; proxy_http_version 1.1; } }

systemd 服务配置:
systemd 服务配置

# /etc/systemd/system/dsh.service

[Unit]

Description=DeepSeek Harness

After=network.target

[Service]

Type=simple

User=www-data

WorkingDirectory=/opt/deepseek-harness

ExecStart=/usr/bin/pnpm dsh web --host 0.0.0.0 --port 3080

Restart=always

RestartSec=5

Environment=PATH=/usr/bin:/usr/local/bin

[Install]

WantedBy=multi-user.target

# 启动并设置开机自启

sudo systemctl daemon-reload

sudo systemctl enable --now dsh

sudo journalctl -u dsh -f # 查看日志

三、数据安全配置

1

模型端点走内网。不要用公网 API,全部走内网模型网关或 Ollama。在 Harness 里只填内网地址(如 http://192.168.1.100:11434),确保请求不经过公网。

2

工作区目录权限管控。Harness 有文件操作权限,工作区目录必须设置严格的文件权限。用独立用户运行 Harness(如 www-data),只给该用户分配必要的目录读写权限,不要用 root 运行。

3

操作日志审计。Harness 的每一步操作都有日志(Agent 读了什么文件、执行了什么命令、改了哪行代码)。把日志目录挂载到独立分区,定期备份,满足合规审计要求。

4

API Key 用凭据系统管理。不要把 Key 写死在配置文件里,用 dsh credentials set 管理。Key 存在加密的凭据存储中,日志里不会明文显示。

四、团队协作方案

私有化部署的另一个好处是团队可以共享配置和插件。推荐方案:
共享插件目录:把团队开发的插件放在统一目录(如 /opt/dsh-plugins/),用 cordis.patch.yml 批量加载,所有人启动时自动加载相同插件。
共享 Skill 库:把团队常用的工作流封装成 Skill,放在 Git 仓库管理,Harness 启动时拉取最新版本。新成员入职不用从零配置。
分环境配置:开发/测试/生产环境用不同的 Profile(dsh --profile dev / staging / prod),每个 Profile 有独立的模型配置、插件列表和工作区目录,避免互相影响。

五、避坑提醒

避坑提醒
坑一:不要用 root 运行 Harness。Agent 有 Shell 执行权限,用 root 运行等于给了服务器 root 权限,一旦被 prompt 注入后果严重。用低权限用户运行。
坑二:本地模型显存不够会 OOM。DeepSeek V4 7B 模型至少需要8G显存,14B 需要16G。显存不够时 Ollama 会自动卸载模型,导致响应变慢。建议用 quantized 版本。
坑三:Nginx 反向代理要配 WebSocket。Harness Web UI 用 WebSocket 实时推送日志,Nginx 必须配 proxy_http_version 1.1 和 proxy_set_header Upgrade,否则页面会断连。
坑四:插件更新要重启服务。插件在启动时加载,更新插件后必须 systemctl restart dsh,只刷新页面不够。建议用 CI/CD 自动构建+重启。
坑五:备份工作区和配置。Harness 的配置文件、凭据、工作区都在本地,服务器挂了就全没了。定期备份 /opt/deepseek-harness/config 和工作区目录。
私有化部署不是为了炫技,是为了数据安全和团队协作。四步走:源码部署跑起来、本地模型接进来、内网访问配好、权限管控跟上。对有合规要求的团队,这套方案能让你用上 Harness 的同时,数据全程不出内网。
作者声明:本作品含 AI 生成内容

选择样式

选择布局
选择颜色
选择背景图案
选择背景图片