必须完成硬件与操作系统精准配置,否则部署将因内存不足、内核过低或selinux拦截而失败;要求cpu≥4核、内存≥16gb、ssd存储≥50gb,仅支持ubuntu 22.04/24.04 lts或centos stream 9,需禁用swap、升级内核至≥5.14/5.15,并安装docker及v2.24.7版docker compose。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在正式部署 Dify 企业级实例前,必须完成底层硬件资源与操作系统环境的精准配置,否则安装过程将因内存不足、内核版本过低或 SELinux 强制拦截而中断,导致服务无法启动或 API 响应异常。
服务器硬件规格确认
确保物理机或云主机满足最低运行阈值:CPU 核心数 ≥ 4,内存 ≥ 16GB,系统盘可用空间 ≥ 50GB。
若使用虚拟化平台(如 VMware 或 KVM),需关闭 CPU 热添加功能——Dify 启动时会读取 /proc/cpuinfo 的原始核心数,热添加会导致进程调度紊乱,容器内 Python 进程频繁 SIGKILL。
SSD 存储为强制要求,HDD 将使向量数据库(Qdrant)写入延迟飙升至 2s+,直接影响 RAG 流程响应。
操作系统基础环境准备
仅支持 Ubuntu 22.04 LTS、Ubuntu 24.04 LTS 或 CentOS Stream 9;其他发行版(含 Debian 12、AlmaLinux 9)未通过官方兼容性测试,安装脚本会主动退出。
执行 sudo apt update && sudo apt upgrade -y(Ubuntu)或 sudo dnf update -y(CentOS Stream),确保内核版本 ≥ 5.15(Ubuntu)或 ≥ 5.14(CentOS Stream)。
【禁用 swap 分区】:Dify 的 LangChain 组件在高并发 embedding 计算时对内存页错误极其敏感,启用 swap 将触发 OOM Killer 杀死 qdrant 进程。运行 sudo swapoff -a 并注释 /etc/fstab 中所有 swap 行。
Docker 与 Docker Compose 安装验证
方法一:使用官方仓库安装(推荐)
第一步:运行 curl -fsSL https://get.docker.com | sh 自动拉取并安装 Docker CE 最新版。
第二步:执行 sudo usermod -aG docker $USER,然后彻底退出当前 SSH 会话并重新登录,否则后续 docker 命令将提示 permission denied。
第三步:下载 Docker Compose v2.24.7(Dify v0.13.x 强依赖该版本 ABI 兼容性),运行:sudo curl -L "https://github.com/docker/compose/releases/download/v2.24.7/docker-compose-$(uname -s)-$(uname -m)" -o /usr/local/bin/docker-compose && sudo chmod +x /usr/local/bin/docker-compose。
方法二:跳过 Docker 安装,改用 Podman(仅限 CentOS Stream 9)
执行 sudo dnf install -y podman-docker,该包会创建 docker → podman 的符号链接,但注意:必须额外运行 sudo systemctl enable --now podman.socket,否则 docker-compose up 将报错“Cannot connect to the Docker daemon”。
防火墙与端口放行策略
Ubuntu 默认使用 ufw,运行 sudo ufw allow 3000,5001,8000,8080,8083 开放前端、API、Webhook、SSE 及 Qdrant 管理端口。
CentOS Stream 9 使用 firewalld,逐条执行:sudo firewall-cmd --permanent --add-port=3000/tcp、sudo firewall-cmd --permanent --add-port=5001/tcp、sudo firewall-cmd --permanent --add-port=8000/tcp、sudo firewall-cmd --permanent --add-port=8080/tcp、sudo firewall-cmd --permanent --add-port=8083/tcp,最后运行 sudo firewall-cmd --reload 生效。
【禁止开放 2375/2376 端口】:Dify 不使用 Docker Remote API,暴露这些端口会引发未授权容器接管风险,安全扫描工具将直接标记为高危漏洞。











