← 返回目录
K

Kubeshark

官方
面向 SRE 与 AI 代理的 Kubernetes 网络可观测性
GitHub 源仓库 ↗
★ 12.0k Stars 分类 · 其他 非常热门
52FMRS · D
可靠性
9/20
安全与权限
8/20
维护活跃度
11/20
文档质量
12/20
安装易用性
12/20

Kubeshark 是由 Kubeshark 维护的官方 MCP 服务器,适合 Kubernetes 网络可观测性、调试、事故响应和 AI 辅助根因分析。它通过 stdio 提供工具,并支持直接 URL 或 kubeconfig 代理模式。主要注意事项是集群访问要求、破坏性部署与移除操作,以及包含解密流量和完整载荷的敏感数据风险。

查看 FMRS 评分方法 →

Kubeshark 是一个基于 eBPF 的 Kubernetes 网络可观测性 MCP 服务器,可按 Kubernetes、API 和网络语义索引集群级 L4/L7 流量,并分析 HTTP、gRPC、Redis、Kafka 和 DNS 等协议。它支持查询 API 调用、网络流、统计信息和 PCAP 快照,也能在无需密钥管理或 sidecar 的情况下解密 TLS/mTLS 流量。

工具能力

check_kubeshark_status
检查 Kubeshark 是否正在集群中运行;只读操作。
start_kubeshark
将 Kubeshark 部署到 Kubernetes 集群;需要启用 --allow-destructive。
stop_kubeshark
从 Kubernetes 集群移除 Kubeshark;需要启用 --allow-destructive。
list_workloads
列出存在已观测 L7 流量的 Pod、服务、命名空间和节点。
list_api_calls
使用 KFL 过滤查询 HTTP、gRPC、Redis、Kafka 和 DNS 等 L7 API 事务。
get_api_call
获取指定 API 调用的详细信息,包括请求头和请求体。
get_api_stats
获取聚合后的 API 统计信息和指标。
list_l4_flows
列出带有流量统计的 L4 TCP/UDP 网络流。
get_l4_flow_summary
获取 L4 连接摘要,包括主要通信方和跨命名空间流量。
list_snapshots
列出所有 PCAP 快照。
create_snapshot
创建捕获流量的新 PCAP 快照。
get_dissection_status
检查 L7 协议解析状态。
enable_dissection
启用 L7 协议解析。
disable_dissection
禁用 L7 协议解析。

安装接入

先安装并部署 Kubeshark:helm repo add kubeshark https://helm.kubeshark.com && helm install kubeshark kubeshark/kubeshark。随后可使用 kubectl port-forward svc/kubeshark-front 8899:80,并在浏览器中打开 http://localhost:8899。连接 AI 代理可执行 brew install kubeshark,然后运行 claude mcp add kubeshark -- kubeshark mcp。也可通过配置 url 直接连接现有 Kubeshark Hub,或通过 kubeconfig 使用代理模式。

选型与风险

适合谁

  • 使用 Kubernetes 的 SRE、DevOps 和网络工程团队。
  • 需要集群级网络、API 和 Kubernetes 上下文的事故响应与根因分析。
  • 希望让兼容 MCP 的 AI 代理查询实时或历史网络数据的团队。

不适合谁

  • 不运行 Kubernetes 或不需要网络流量观测的用户。
  • 只需要普通文件、数据库或协作功能的客户端场景。
  • 不适合处理敏感流量数据或 TLS/mTLS 解密风险不可接受的环境。

所需权限

  • 代理模式需要访问 Kubernetes 集群的 kubeconfig。
  • 直接 URL 模式需要可访问现有 Kubeshark Hub 的 URL。
  • 启动和停止操作需要显式启用 --allow-destructive。
  • 源材料未说明具体 Kubernetes RBAC 权限或认证机制。

风险与副作用

  • 工具可以部署或移除 Kubeshark,且 start_kubeshark 与 stop_kubeshark 被标记为破坏性操作。
  • 观测数据可能包含完整 API 请求、请求头、请求体和 PCAP。
  • TLS/mTLS 流量可被解密为明文,因此可能暴露敏感信息。
  • 源材料未说明访问控制、认证或数据保留策略。

常见排障

  1. 先调用 check_kubeshark_status 确认 Kubeshark 是否在集群中运行。
  2. 代理模式下检查 kubeconfig 路径及其集群访问能力。
  3. 直接连接模式下检查 Kubeshark Hub URL 是否可访问。
  4. 使用本地仪表板时确认 kubectl port-forward svc/kubeshark-front 8899:80 正常运行。
  5. 检查 get_dissection_status,必要时启用或禁用 L7 协议解析。
  6. 确认未在未授权情况下启用 --allow-destructive。

使用场景

查询 API 流量并分析错误、失败和延迟。
追踪请求在微服务之间的路径。
查看服务通信拓扑和工作负载依赖。
分析 TCP/UDP 连接、跨命名空间流量和主要通信方。
创建或查询 PCAP 快照以开展事故响应和根因分析。
审计流量中的安全问题。

支持客户端

Claude Code完整支持
Cursor部分支持