在团队内共享本地大模型时,仅靠 Ollama 命令行往往不够:用户需要独立账号、聊天记录、可视化模型选择,同时管理员还要限制高资源模型的使用范围。Ollama 负责模型下载与推理,Open WebUI 则提供网页界面、用户管理和访问控制,两者组合后即可搭建一套数据留在自有设备、适合局域网使用的多用户聊天平台。🧠
一、部署前的准备工作
建议准备一台已安装 Docker 的 Linux 主机,并根据模型大小预留足够的内存、显存和磁盘空间。先安装 Ollama,再拉取经过实际评估的模型,例如在终端执行 ollama pull 模型名称。模型是否能够流畅运行取决于参数规模、量化方式、上下文长度及并发量,不宜仅凭模型名称判断硬件需求。
完成下载后,可通过 ollama list 检查本地模型,并运行 ollama run 模型名称 验证推理是否正常。Ollama API 通常监听 11434 端口,但生产环境不建议直接将该端口暴露到公网;更稳妥的做法是仅允许 Open WebUI 所在主机或容器网络访问。Ollama 与 Open WebUI 的连接方式可参考 官方连接指南。
二、使用 Docker 接入 Open WebUI
如果 Ollama 运行在宿主机,可以创建 Open WebUI 容器,并将后端地址指向宿主机:
docker run -d -p 3000:8080 --add-host=host.docker.internal:host-gateway -e OLLAMA_BASE_URL=http://host.docker.internal:11434 -v open-webui:/app/backend/data --name open-webui --restart unless-stopped ghcr.io/open-webui/open-webui:main
其中,3000 是用户访问的 Web 端口,持久化卷用于保存账号、聊天记录和平台配置。启动后访问 来源链接,首次创建的账号通常会成为管理员。若 Ollama 与 Open WebUI 分别运行在两个容器中,推荐把它们加入同一 Docker 网络,并使用 Ollama 的容器服务名作为连接地址,避免依赖宿主机端口。
登录管理后台后,进入 设置—连接—Ollama 检查服务地址。连接成功后,Ollama 中已有的模型会出现在模型选择器中。若列表为空,应依次检查 Ollama 服务状态、容器网络、地址是否误写成 localhost,以及主机防火墙是否拦截请求。⚙️
三、建立多用户账号体系
多用户环境不应共用管理员账号,否则聊天记录、文件和操作权限难以隔离。建议管理员保留独立维护账号,普通成员各自注册,并把新用户默认角色设为 Pending。这样注册者需要经过管理员审核,才能被提升为普通用户,尤其适合办公室、实验室和家庭服务器。角色说明可查看 Open WebUI 角色文档。
管理员可在用户管理页面执行以下操作:
- 审核新注册账号,并将可信成员设为 User;
- 只给维护人员分配 Admin,避免管理员范围过大;
- 停用离职、离组或长期不用的账号;
- 按研发、测试、访客等用途建立用户组;
- 关闭普通用户不需要的工作区、导入、导出及高级功能权限。
四、配置模型可见范围与使用权限
模型权限配置的核心不是简单隐藏下拉选项,而是建立“默认最小权限、按组追加授权”的规则。Open WebUI 的权限采用叠加逻辑:用户加入多个组后,会获得这些组所授予权限的并集,而不是用某个组的禁止项覆盖其他授权。因此,若要限制某项能力,应先在全局默认权限中关闭,再仅向指定组开放。详细机制可参考 权限配置说明。
例如服务器同时部署轻量通用模型、代码模型和大型推理模型,可以采用以下方案:💡
- 普通用户组:开放轻量模型,满足问答、改写和摘要需求;
- 研发用户组:额外开放代码模型及必要的文件上传能力;
- 高级推理组:允许访问显存占用较高的模型,并控制成员数量;
- 访客组:仅提供一个低资源模型,同时关闭模型管理和知识库编辑权限。
具体操作时,可在工作区的模型管理页面创建或编辑模型条目,将资源设为私有,再通过访问控制列表分享给指定用户或用户组。用户组由管理员在 管理面板—用户—群组 中维护。模型、知识库和工具均可按用户或群组授权,相关用法可查看 群组与资源访问文档。
五、运行维护与安全建议
- 限制网络边界:仅在可信局域网开放 Web 端口;需要远程访问时,优先使用 VPN、反向代理和 HTTPS。
- 避免开放模型管理:普通用户不应拥有拉取、删除或导入模型的权限,以免磁盘被意外占满。
- 定期备份数据:同时备份 Open WebUI 持久化卷和 Ollama 模型目录,升级前尤其要做好快照。
- 先测试再升级:固定镜像版本比长期直接使用 main 标签更利于稳定运行,升级后应复查连接及访问控制。
- 关注资源竞争:多人同时请求大模型可能增加等待时间,应结合显存、上下文长度和实际并发调整模型开放范围。
- 保护用户隐私:管理制度中应明确聊天记录、上传文件和知识库的保存范围,不把“本地部署”等同于天然安全。
总结
Ollama 与 Open WebUI 的分工十分清晰:前者提供本地模型运行能力,后者负责网页交互、账号体系和资源授权。实践中,先验证 Ollama 推理与容器网络,再启用待审核账号、最小默认权限和按组开放模型,可以减少误操作与资源滥用。对于小型团队而言,这套架构部署门槛较低,但仍需持续做好版本管理、数据备份、HTTPS 接入和权限复查,才能真正形成稳定、可控的多用户本地聊天平台。✅