manusai部署失败主因是防火墙拦截docker socket通信;需先用ss和journalctl确认是否为权限或服务问题,再针对firewalld或iptables分别执行停用、放行回环流量等操作修复。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

ManusAI部署过程中,后端服务尝试动态创建Docker容器时,会通过Unix Socket(/var/run/docker.sock)与宿主机Docker守护进程通信;若系统启用了iptables或firewalld,默认策略可能拦截该本地socket的AF_UNIX域通信路径,导致沙盒创建失败、任务卡在“等待沙盒就绪”状态。
确认防火墙是否实际阻断了Docker socket通信
执行 sudo ss -ltpn | grep docker.sock,观察输出中是否有 u_str 类型监听项且State为 LISTEN;若无输出,说明Docker daemon未正常绑定socket,此时防火墙不是主因,应先排查Docker服务状态。
运行 sudo journalctl -u docker --since "1 hour ago" | grep -i "permission denied\|connect.*refused\|denied",重点查找含 permission denied 或 connection refused 的日志行——若出现 connect to /var/run/docker.sock: permission denied,问题根源是文件权限或SELinux上下文,而非防火墙。
这款全能AI助手融合了深度推理、多模态对话与图像生成等前沿技术,全面赋能职场、学习与生活。它支持多模态搜索,精准响应各类信息需求;内置AI文档助手,快速提炼要点并生成思维导图;更有智能创作功能,一键生成报告与文案。强大的AI能力助你高效处理复杂任务,让工作与生活更轻松便捷。
放行Docker socket通信(仅适用于firewalld环境)
方法一:关闭firewalld临时验证(不推荐生产环境)
执行 sudo systemctl stop firewalld → 观察ManusAI是否能成功创建沙盒容器;若恢复,说明firewalld确为阻断源。
方法二:永久放行本地socket通信
firewalld默认不管理AF_UNIX socket,但若启用了--enable-firewall参数或自定义zone规则,需显式允许本地IPC:
执行 sudo firewall-cmd --permanent --add-rich-rule='rule family="inet" source address="127.0.0.1" port port="2375" protocol="tcp" accept' → 这一步仅对启用TCP Docker API有效;真正关键的是确保firewalld未启用`docker-plugin`或覆盖`public` zone的`masquerade`规则,因其可能误判socket连接为外部请求。
方法三:重载firewalld并验证
执行 sudo firewall-cmd --reload → 再次运行ManusAI部署脚本,检查沙盒容器是否能被创建;若仍失败,需进入下一步排查。
iptables场景下解除拦截(适用于Ubuntu/Debian系)
执行 sudo iptables -L -n -v | grep "docker\|unix",若输出为空,说明iptables未设置相关规则,问题不在iptables。
若发现类似 REJECT all -- * * 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited 且Chain INPUT计数持续增长,则需插入白名单规则:
执行 sudo iptables -I INPUT 1 -i lo -j ACCEPT → 此规则将loopback接口所有流量置于最优先级放行,覆盖后续可能存在的拒绝规则;必须插在第一条(-I INPUT 1),否则会被已有REJECT规则截断。
保存规则:sudo iptables-save | sudo tee /etc/iptables/rules.v4(Debian/Ubuntu)或 sudo service iptables save(CentOS/RHEL)。










