NEWNodeXA v0.2.7 · 内嵌 MCP 服务器与 API Token

让主机、应用与运维回到一个清晰的工作台

NodeXA(节点侠)是运行在 Linux 主机上的智能基础设施管理软件:在自己的主机上监控资源、发布应用与网站、加固安全,并让 AI 客户端通过受控的 MCP 工具参与排障。

自主托管 单一二进制 Linux 主机 SQLite 本地存储
自主托管运行在你的主机,数据边界清晰
一个工作台资源、应用、运维与安全集中管理
安全可控二次认证、事务回滚与操作审计
AI 可协作内嵌 MCP 服务器,24 个边界明确的工具

Product · 产品

为什么需要
NodeXA?

一个运行在 Linux 主机上的智能基础设施管理软件NodeXA(节点侠)把主机监控、Web 终端、应用与网站管理、安全加固、备份恢复和 AI 自动化,装进一个自主托管的单二进制工作台。核心数据保存在你的主机上,不依赖外部控制平面。

运维动作散落在十几个入口

查指标用监控工具、看日志要登 SSH、发网站要配 Nginx、管证书再开一个面板——一次排查需要在多个系统之间切换,上下文不断丢失。

自托管管理的安全边界模糊

重启服务、改防火墙、删数据库,这些高风险操作往往只靠一句 sudo 密码保护,缺少二次确认、事务回滚和完整的操作审计。

AI 想帮忙,却没有安全入口

大模型可以对话,但没有受控的方式读取主机状态、日志和指标,更没有明确的工具边界防止误操作。

NodeXA 的做法

  • 把资源、应用、运维、安全四类能力放进同一个多页面工作区,一次排查保留完整上下文。
  • 高风险操作由 MFA、Step-up 二次认证、受控文件工作区、事务回滚和全程审计共同保护。
  • v0.2.7 起内嵌 MCP 服务器:AI 客户端通过 24 个边界明确的工具读取主机状态、执行低风险处置,高危操作只返回人工指引。

NodeXA 当前聚焦单台主机。它不是 Kubernetes 替代品,也不是多租户云控制平台。公网暴露方式、操作系统更新、主密钥保护和离线备份仍由你负责。

个人与自托管用户

管理家里或机房里的一台 Linux 主机:监控资源、跑 Docker 应用、发布个人网站。

开发与测试环境

在开发机上管理服务、进程、日志与数据库实例,用任务引擎跑定时脚本。

中小企业内部系统

给内部主机一个统一的 Web 运维入口:防火墙、SSH 加固、审计与备份闭环。

AI 辅助运维

让 Claude Desktop、Cursor 等 AI 客户端通过 MCP 安全地读状态、查日志、建告警。

Features · 功能

少一些跳转,
多一点上下文。

每个功能都对应仓库中的真实实现与文档:从指标采集、Web 终端到防火墙事务和 MCP 工具边界,这里不罗列抽象形容词,只说明具体做什么。

01 / OBSERVE

看懂主机正在发生什么

按采集间隔记录 CPU、内存、磁盘、网络指标并保留 7 天;进程、端口、systemd 服务与 Docker 容器在同一条排查路径里。

指标趋势进程与端口系统服务磁盘用量
查看相关文档
02 / OPERATE

受控的终端与文件工作区

Web 终端以专用系统用户运行、票据短时效、会话可审计;文件读写限定在管理员登记的工作区根内,路径越界直接拒绝。

Web 终端文件管理器回收站白名单路径
查看相关文档
03 / SHIP

从代码到可访问的网站

受控运行环境(Node.js/Bun/Python/PHP-FPM)配合 Caddy 站点、反向代理与版本回滚;TLS 证书支持 Let's Encrypt、Cloudflare DNS-01 与上传续期。

网站托管应用运行环境免费证书一键回滚
查看相关文档
04 / SOFTWARE

Docker 应用与常用软件一键编排

Docker/Compose 检测与镜像加速,MySQL、Redis、PostgreSQL、MinIO 等软件实例的安装、启停、凭据加密存储与备份恢复。

Docker 管理软件实例凭据加密数据库备份
查看相关文档
05 / OPERATIONS

让日常运维有迹可循

本地任务引擎按 cron 执行命令并保留运行记录;日志来源白名单 + journald 结构化查询;告警规则持续评估指标并推送通知。

任务引擎日志查询告警通知监控保留
查看相关文档
06 / SECURITY

高风险操作,不靠运气

主机安全评分与每日扫描、UFW 防火墙事务、SSH 配置漂移检测、fail2ban 联动;变更可确认、可回滚,敏感操作全部审计。

安全评分防火墙事务SSH 加固审计日志
查看相关文档
07 / RECOVER

备份与升级闭环

平台自身的配置、数据库与软件清单可一键备份;恢复先落草稿再确认。可信升级带 SHA-256 校验、健康检查与失败自动回滚。

平台备份恢复草稿SHA-256 校验自动回滚
查看相关文档
08 / AI BRIDGE

AI 协作有边界:内嵌 MCP 服务器

/api/mcp 提供 Streamable HTTP 端点与 24 个 rov_ 工具:只读诊断 + 低风险写操作 + 诊断组合工具;仅接受 API Token,高危操作只返回人工指引。

MCP 协议API Token只读诊断工具边界
查看相关文档

How it works

五步,
把一台主机交给你自己管理。

从二进制到日常运维,每一步都有对应的 CLI 子命令与文档说明,且可以被审计与回退。

  1. 01

    部署二进制

    取得与架构匹配的 NodeXA 可执行文件,校验 SHA-256 后放到主机上。

  2. 02

    安装为系统服务

    sudo ./rovia install 自动探测 systemd 或 SysV,写入服务定义并默认开机自启。

  3. 03

    初始化管理员

    首次访问 http://127.0.0.1:8080 进入初始化页,创建管理员、绑定 TOTP MFA。

  4. 04

    接入主机能力

    按需开启 Docker、网站运行时、日志来源白名单、防火墙与 SSH 加固。

  5. 05

    日常运维与 AI 协作

    在工作台完成日常运维;需要时签发 API Token,让 AI 客户端经 MCP 协作。

Architecture · 架构

运行在你的主机,
边界看得见。

浏览器通过 Web 与 REST API 访问 NodeXA,再由受控的服务层连接本机系统。核心管理路径不依赖外部控制平面,AI 经独立的 MCP 通道接入并只接受 API Token 认证。

01
浏览器 / AI 客户端Web 工作台 · MCP 客户端

人走 Cookie + CSRF + 可选 MFA;机器走 Bearer API Token。

02
NodeXA 服务进程Gin API + 内嵌前端 + SQLite

单一二进制内嵌前端资源;数据落在本机 SQLite,最小文件权限 0600。

03
本机系统能力systemd · journald · /proc · Docker · UFW/nftables · sshd · Caddy

服务层直接调用受控实现:unit 名校验、路径白名单、事务回滚、命令注入防护。

04
扩展通道REST API · CLI · MCP(/api/mcp)

MCP 与 REST 共用 API Token 通道;长连接交互类能力明确不做 MCP 适配。

浏览器 / AI 客户端Web · MCP
NodeXA 服务进程Gin API + SQLite
系统服务systemd / journald
容器Docker / Compose
Web 服务Caddy / TLS
数据files / SQLite
MFA 与 Step-up高风险操作前再次确认身份
Secret StoreAES-GCM 加密,主密钥独立保护
安全事务防火墙与 SSH 变更可确认、可回滚
备份与恢复恢复先进入草稿,避免意外覆盖

Quick start · 快速开始

准备好你的第一台节点侠主机

需要 Linux(systemd 或 SysV)与 root 权限,默认监听 127.0.0.1:8080。取得发布二进制并校验 SHA-256 后,安装为系统服务即可。

terminal
$ chmod +x rovia
$ sudo ./rovia install
$ sudo ./rovia status

● rovia.service — active (running)

Documentation · 文档

从第一次启动到日常运维,
32 篇文档都在这里。

左侧目录切换内容,地址栏使用 hash 定位(如 #docs/getting-started/installation/), 也可以随时按 ⌘K 全文搜索。

稳定 2026年7月31日 更新

认识 NodeXA

了解 NodeXA 的定位、能力边界和适用场景

始于 v0.1.0 · 已验证 v0.2.4
本页内容

NodeXA 是运行在 Linux 主机上的现代化运维与应用管理平台。它把资源、应用、运维、安全和自动化能力放进一个多页面工作区,让一次排查或发布可以保留完整上下文。

NodeXA 适合做什么

  • 查看 CPU、内存、磁盘、网络、进程、端口和服务。
  • 在受控文件工作区和 Web 终端中处理主机问题。
  • 管理 Docker、常用软件、数据库和中间件。
  • 创建静态网站、反向代理和应用运行环境。
  • 申请、使用、续期、解绑、删除或吊销 TLS 证书。
  • 查询日志与监控趋势,运行任务,创建和恢复备份。
  • 管理防火墙、SSH、安全评分、会话和审计记录。

NodeXA 的边界

NodeXA 当前聚焦单台主机。它不是 Kubernetes 替代品,也不是多租户云控制平台。核心数据保存在你的主机上,公网暴露方式、操作系统更新、主密钥保护和离线备份仍由你负责。

接下来

先检查系统要求,然后按照安装指南部署第一台 NodeXA 主机。

FAQ · 常见问题

开始之前,
先回答这八个问题。

更多问题与故障处理步骤,见文档「维护 → 故障排查」。

NodeXA 能在哪些系统上运行?

Linux 主机,需要 systemd 或 SysV 管理服务、root 权限安装,默认监听 127.0.0.1:8080。基础功能不要求 Docker;网站运行时、容器应用与部分软件实例需要 Docker Engine 与 Compose v2。

查看相关文档
安装后怎么登录?有默认密码吗?

首次访问 http://127.0.0.1:8080 会进入初始化页,由你创建管理员账号和密码。不要依赖任何历史文档或示例中的默认账号口令;初始化后建议立即绑定 TOTP MFA 并保存恢复码。

查看相关文档
可以直接把 8080 端口暴露到公网吗?

不要。管理界面具有主机操作能力,应在前置 HTTPS 反向代理后访问,只开放必要端口,正确配置可信代理,并在可信网络完成首次初始化。

查看相关文档
我的数据存在哪里?

核心数据保存在主机本地的 SQLite 数据库中(默认工作目录内),凭据类机密经 AES-GCM 加密存储并受主密钥保护。NodeXA 不依赖外部控制平面,公网暴露方式、系统更新与离线备份由你负责。

查看相关文档
ROVIA_SECRET_KEY 是什么?必须配置吗?

它是凭据加密的主密钥。不配置时部分加密能力退化为临时密钥,重启后已保存的机密将无法解密;生产使用应在 config.yaml 中配置并妥善备份该密钥。

查看相关文档
AI 客户端如何安全接入?

在设置页创建 API Token(只读或读写),以 --enable-mcp 启动后,Claude Desktop、Cursor 等客户端即可通过 /api/mcp 调用 24 个边界明确的工具。高危操作不会被 AI 执行,只返回人工操作指引。

查看相关文档
如何升级版本?会丢数据吗?

使用 rovia upgrade 子命令:停止服务、校验新二进制 SHA-256、替换并重启,可选健康检查失败自动回滚到上一版本。平台内置前向迁移,业务数据保留在主机上。

查看相关文档
出问题了去哪里查?

先看服务状态(rovia status)与启动日志(journalctl -u rovia),再对照故障排查文档:服务无法启动、端口占用、配置错误、权限问题都有对应处理步骤。

查看相关文档