← 返回目录
K

Kastell

社区
您的自托管基础设施,全面加固。
GitHub 源仓库 ↗
★ 58 Stars 分类 · 开发工具 热门 源版本 2d77c613f4b6
65FMRS · C
可靠性
8/20
安全与权限
17/20
维护活跃度
13/20
文档质量
14/20
安装易用性
13/20

Kastell 是一款强大的 MCP 服务器,适用于通过 CLI 或 AI 代理管理自托管服务器,提供广泛的安全审计、加固和云提供商集成。它拥有全面的测试(超过 11,000 项)和对安全性的强烈关注。但是,需要云提供商 API 令牌和 SSH 访问。它最适合熟悉 Linux 服务器管理的开发者和运维团队。

查看 FMRS 评分方法 →

Kastell 是一个一体化的 CLI 和 MCP 服务器,用于配置、保护、备份和管理自托管服务器。它提供全面的安全审计(449 项检查)、加固(24 步)、防火墙管理、自动修复、监控,并支持在 Hetzner、DigitalOcean、Vultr 和 Linode 上部署服务器。它包含一个内置的 MCP 服务器,使 AI 代理(如 Claude)能够直接管理服务器。

工具能力

server_info
查询服务器信息,检查云提供商和平台状态。
server_logs
获取平台/Docker 日志和系统指标。
server_manage
注册、注销或销毁云服务器。
server_maintain
更新平台、重启服务器、运行完整维护。
server_secure
SSH 加固、防火墙规则、域名/SSL 管理(10 个子命令)。
server_backup
备份/恢复数据库,创建/管理 VPS 快照。
server_provision
在云提供商上配置新服务器。
server_audit
449 项检查的安全审计,支持合规框架过滤;使用 --explain 获取修复指导。
server_evidence
收集带校验和的取证证据包。
server_guard
管理自主安全监控守护进程。
server_doctor
主动健康分析并提供修复命令。
server_lock
24 步生产加固(SSH、UFW、sysctl、auditd、AIDE、Docker)。
server_fleet
舰队级健康和态势仪表盘。
server_fix
应用安全自动修复(仅 SAFE 层,默认 dryRun)。

安装接入

要安装 Kastell MCP 服务器:

  1. 确保已安装 Node.js 20 或更高版本。
  2. 在 MCP 客户端配置中添加以下配置(例如,对于 Claude Code 是 .mcp.json,对于 Cursor 是 .cursor/mcp.json):
{
  "mcpServers": {
    "kastell": {
      "command": "npx",
      "args": ["-y", "-p", "kastell", "kastell-mcp"],
      "env": {
        "HETZNER_TOKEN": "你的令牌",
        "DIGITALOCEAN_TOKEN": "你的令牌",
        "VULTR_TOKEN": "你的令牌",
        "LINODE_TOKEN": "你的令牌"
      }
    }
  }
}
  1. 可选:在环境变量中设置提供商 API 令牌。某些操作(如 provision、destroy、restore)在默认安全模式下被阻止;如需启用,请设置 KASTELL_SAFE_MODE=false。
claude_desktop_config.json
{
  "mcpServers": {
    "kastell": {
      "command": "npx",
      "args": [
        "-y",
        "-p",
        "kastell",
        "kastell-mcp"
      ],
      "env": {
        "HETZNER_TOKEN": "your-token",
        "DIGITALOCEAN_TOKEN": "your-token",
        "VULTR_TOKEN": "your-token",
        "LINODE_TOKEN": "your-token"
      }
    }
  }
}

选型与风险

适合谁

  • 希望使用 CLI 或 AI 代理管理自托管基础设施的开发者和运维团队
  • 希望在多个云提供商之间简化服务器配置和加固的用户
  • 希望将安全审计集成到 CI/CD 流水线中的团队

不适合谁

  • 没有 SSH 访问权限或不需要云提供商集成的人
  • 对 GUI 或托管服务有需求,而非 CLI 的用户
  • 需要 macOS/BSD 支持的用户(仅 Linux 平台)
  • 需要完整 Windows 原生支持的用户(仅通过 SSH 管理 Linux 服务器)

所需权限

  • 需要访问云提供商 API 令牌(Hetzner、DigitalOcean、Vultr、Linode)
  • 需要 SSH 访问目标服务器以执行审计、加固和维护
  • 可以在本地机器上创建 SSH 密钥和配置文件
  • 可以执行服务器上的破坏性操作(如果启用)

风险与副作用

  • 破坏性操作(destroy、restore、snapshot-delete、provision、restart、maintain、snapshot-create)在默认安全模式下被阻止;如果用户启用它们,则存在数据丢失风险
  • API 令牌是敏感信息;确保其安全存储
  • SSH 连接可能被拦截;使用严格的证书校验
  • 自动化操作可能会意外更改服务器配置
  • 误用可能导致服务中断或安全漏洞

常见排障

  1. 如果服务器创建失败,请运行 `kastell doctor --check-tokens` 验证 API 令牌和环境
  2. 如果服务器无响应,请尝试 `kastell status my-server --autostart` 或 `kastell health`
  3. 如果服务器上的命令失败,请检查 SSH 凭据和主机密钥
  4. 确保为所需提供商设置了正确的 API 令牌
  5. 检查 KASTELL_SAFE_MODE 设置,确保破坏性操作按预期允许或阻止

使用场景

在云提供商上配置和部署新服务器
对现有服务器执行完整安全审计和加固
备份和恢复数据库及配置
管理多台服务器的舰队并运行维护
通过 AI 代理实现服务器管理自动化

支持客户端

Claude Code完整支持
Cursor完整支持
Windsurf完整支持