VMware ESXi / vCenter(Beta):同一套設定同時涵蓋單機 ESXi 與 vCenter,走 vSphere API 唯讀盤點虛擬機、網卡與 IP;與 Proxmox VE 寫進同一組虛擬化資料表,拓樸與 AI 直接可用VMware ESXi / vCenter (Beta): one setup covers both a standalone host and vCenter, read-only over the vSphere API for VMs, NICs and addresses; lands in the same virtualisation tables as Proxmox VE, so topology and AI work with it unchangedVMware ESXi / vCenter(Beta):単体 ESXi と vCenter を同じ設定で扱い、vSphere API 経由の読み取り専用で VM・NIC・IP を棚卸しします。Proxmox VE と同じ仮想化テーブルに格納されるため、トポロジーや AI からもそのまま利用できます
FortiGate:防火牆政策 / 位址物件 / NAT、DHCP 租約與發放範圍 / ARP、IPsec 通道 / SSL-VPN 連線(FortiOS REST API 唯讀,支援多 VDOM)FortiGate: firewall policies / address objects / NAT, DHCP leases and ranges / ARP, IPsec tunnels / SSL-VPN sessions (read-only over the FortiOS REST API, multi-VDOM)FortiGate:ファイアウォールポリシー/アドレスオブジェクト/NAT、DHCP のリースと範囲/ARP、IPsec トンネル/SSL-VPN セッション(FortiOS REST API の読み取り専用、マルチ VDOM 対応)
Palo Alto(PAN-OS,Beta):安全政策(含 App-ID)/位址物件/NAT、ARP、DHCP 租約(REST + XML op API 唯讀,支援多 vsys)Palo Alto (PAN-OS, Beta): security policies (with App-ID) / address objects / NAT, ARP, DHCP leases (read-only over the REST and XML op APIs, multi-vsys)Palo Alto(PAN-OS、Beta):セキュリティポリシー(App-ID を含む)/アドレスオブジェクト/NAT、ARP、DHCP リース(REST および XML op API の読み取り専用、マルチ vsys 対応)
MikroTik RouterOS(Beta):防火牆規則(filter/mangle/NAT)/address-list、DHCP 租約與發放範圍、VPN(PPP/WireGuard)、ARP(僅 reachable,預設關閉)。RouterOS v7 REST 唯讀;因為它常是站台的主力路由器,同步序列執行、區段之間停頓,CPU 超過門檻就停掉本輪剩下的區段,並有回應大小上限(RouterOS 的 REST 沒有分頁)MikroTik RouterOS (Beta): firewall rules (filter / mangle / NAT) / address lists, DHCP leases and ranges, VPN (PPP / WireGuard), ARP (reachable only, off by default). Read-only over the RouterOS v7 REST API; because it is usually the site’s main router, sections run sequentially with pauses between them, the round stops once CPU load passes a threshold, and responses are size-capped (the RouterOS REST API has no pagination)MikroTik RouterOS(Beta):ファイアウォールルール(filter/mangle/NAT)/アドレスリスト、DHCP のリースと範囲、VPN(PPP/WireGuard)、ARP(reachable のみ・既定は無効)。RouterOS v7 REST の読み取り専用です。拠点の主力ルータであることが多いため、セクションを直列に実行して間に休止を入れ、CPU 負荷が閾値を超えたらその回の残りを中止し、応答サイズにも上限を設けています(RouterOS の REST にはページングがありません)
Zabbix:主機↔IP 對應、存活狀態、維護狀態,以及監控涵蓋缺口(IPAM 有主機名稱、Zabbix 卻沒在看的位址);JSON-RPC 唯讀,支援 API token 或帳號密碼。ARP/FDB 不在 Zabbix 內建資料裡,那一層仍以 LibreNMS 為主Zabbix: host-to-IP mapping, availability, maintenance state, and a monitoring coverage gap (addresses IPAM has a hostname for that Zabbix is not watching); read-only JSON-RPC with an API token or username/password. ARP/FDB are not part of Zabbix’s built-in data — LibreNMS stays the source for thoseZabbix:ホストと IP の対応、死活、メンテナンス状態、そして監視の抜け(IPAM がホスト名を持っているのに Zabbix が見ていないアドレス)。API トークンまたはユーザー名/パスワードによる読み取り専用の JSON-RPC です。ARP と FDB は Zabbix の標準データに含まれないため、その層は引き続き LibreNMS が担当します
Windows DHCP Server(Beta):DHCP 租約與發放範圍(WinRM + PowerShell 唯讀)Windows DHCP Server (Beta): DHCP leases and address ranges (read-only over WinRM + PowerShell)Windows DHCP Server(Beta):DHCP のリースとアドレス範囲(WinRM + PowerShell の読み取り専用)
直接從 IP / 裝置開 SSH 終端機、SFTP 檔案瀏覽器(上下傳檔案)、RDP / VNC 桌面、Proxmox VE 主控台(VM noVNC / CT xterm)與 BMC 序列主控台(IPMI SOL)(RDP / VNC / PVE / BMC 為 Beta),全程在瀏覽器內、免裝用戶端 BMC / SOL 設定教學 →Open an SSH terminal, an SFTP file browser (upload/download), RDP / VNC desktops, a Proxmox VE console (noVNC / xterm) and a BMC serial console (IPMI SOL) (RDP / VNC / PVE / BMC Beta) straight from an IP / device — all in-browser, no client to install BMC / SOL setup guide →IP や機器から直接、SSH 端末・SFTP ファイルブラウザ(アップロード/ダウンロード)・RDP / VNC デスクトップ・Proxmox VE コンソール(VM は noVNC、CT は xterm)・BMC シリアルコンソール(IPMI SOL)を開けます(RDP / VNC / PVE / BMC は Beta)。すべてブラウザ内で完結し、クライアントのインストールは不要です BMC / SOL 設定ガイド →
跳板主機(Beta):後端連不到的站台,主控台可改走「後端 → 跳板 → 目標」。出口設在子網路、個別 IP 可覆寫,所以多個客戶用相同私網網段也不會弄錯(主控台是從一筆 IP 記錄啟動的)。跳板的主機金鑰必須先核對指紋並釘選才允許連線;SSH/SFTP/RDP/VNC 支援,BMC 因為走 UDP 無法經由跳板(會明確擋下而不是默默直連)Jump hosts (Beta): for sites the backend cannot reach directly, consoles can go backend → jump host → target. The exit is set per subnet and can be overridden per address, so several customers sharing the same private range never get confused (a console always starts from one IP record). The jump host's key must be checked and pinned before any connection is allowed. SSH / SFTP / RDP / VNC are supported; BMC cannot traverse a jump host because IPMI is UDP — it refuses explicitly rather than quietly connecting direct踏み台ホスト(Beta):バックエンドから直接届かない拠点では、コンソールを「バックエンド → 踏み台 → 対象」の経路にできます。出口はサブネット単位で設定し、IP 単位で上書きできるため、複数の顧客が同じプライベート範囲を使っていても取り違えません(コンソールは必ず一件の IP レコードから開始します)。踏み台のホスト鍵はフィンガープリントを確認してピン留めするまで接続を許可しません。SSH / SFTP / RDP / VNC に対応し、BMC は IPMI が UDP のため踏み台を経由できません(黙って直結せず、明示的に拒否します)
連線帳密預設不儲存(僅連線當下傳送);也可選擇存進個人加密金庫(by-user、AES-GCM 加密,私鑰 / 密碼逐欄加密)Credentials are not stored by default (sent only at connect time); optionally save to a per-user encrypted vault (by-user, AES-GCM, per-field encryption)接続時の資格情報は既定では保存しません(接続時に送るだけです)。必要なら利用者ごとの暗号化された保管庫に保存できます(ユーザー単位・AES-GCM・項目ごとの暗号化)
逐物件權限控管誰能連、單次 ticket→WebSocket 連線、每次開閉皆稽核;目標主機鎖死防 SSRFPer-object permissions on who may connect, single-use ticket→WebSocket sessions, every open/close audited; target host locked to prevent SSRF誰が接続してよいかをオブジェクト単位で制御し、使い捨てチケットから WebSocket セッションを確立、開始と終了はすべて監査に残ります。接続先ホストは固定され SSRF を防ぎます
RDP / VNC 可送特殊組合鍵(Ctrl + Alt + Del、F1~F12、⊞ Win / ⌘…)、自動縮放符合視窗、以目前視窗大小重連取得原生畫面RDP / VNC can send special key combos (Ctrl + Alt + Del, F1–F12, ⊞ Win / ⌘…), auto-fit to window, and reconnect at the current window size for a native pictureRDP / VNC では特殊なキーの組み合わせ(Ctrl + Alt + Del、F1~F12、⊞ Win / ⌘ など)を送信でき、ウィンドウへの自動フィットや、現在のウィンドウサイズでの再接続による等倍表示にも対応します
AI 助理AI assistantAI アシスタント
本地 LLM Server 自然語言查詢(預設資料不外送;可選 OpenAI 相容端點)、MCP server 供外部 LLMLocal LLM Server NL queries (no data leaves by default; OpenAI-compatible optional), MCP server for external LLMsローカル LLM サーバーによる自然言語での問い合わせ(既定ではデータは外部に出ません。OpenAI 互換エンドポイントも選択可)、外部 LLM 向けの MCP サーバー
嵌入模型維度檢查(維度與資料庫欄位不合時只會表現為「搜尋沒有結果」,所以可當場問一次)Embedding dimension check (a mismatch only ever shows up as "search returns nothing", so it can be verified on the spot)埋め込みモデルの次元チェック(次元の不一致は「検索結果が出ない」という形でしか現れないため、その場で確認できるようにしています)
AI 巡檢:排程或立即讓模型檢視 IPAM 資料,找出可疑與資安疑慮;每筆發現附依據資料,可依嚴重度與分類篩選,誤報忽略後不再出現AI review: on a schedule or on demand, the model looks for suspicious records and security concerns; every finding cites its evidence, can be filtered by severity and category, and stays dismissed once marked a false positiveAI 点検:スケジュールまたは任意のタイミングで、モデルが IPAM のデータを見て不審な点やセキュリティ上の懸念を洗い出します。各指摘には根拠データが付き、深刻度と分類で絞り込め、誤検知として却下した項目は再び出てきません
防火牆規則異動偵測:各家防火牆(OPNsense/pfSense/FortiGate/Palo Alto/MikroTik)的規則每輪同步做快照 diff,只有真的變更才記錄並通知——半夜多出一條放行規則會被看見;另有規則劣化偵測(懸空埠轉發、any-any 放行、WAN 開管理埠)Firewall rule-change sentinel: rules from every firewall family (OPNsense / pfSense / FortiGate / Palo Alto / MikroTik) are snapshot-diffed each sync, recorded and notified only on real change — a permit rule appearing overnight gets seen; plus rule-rot detection (dangling port forwards, any-to-any permits, management ports open on WAN)ファイアウォールルールの変更検知:各社のファイアウォール(OPNsense/pfSense/FortiGate/Palo Alto/MikroTik)のルールを同期のたびにスナップショット比較し、実際に変わったときだけ記録して通知します。夜中に許可ルールが一本増えれば必ず目に入ります。あわせてルールの劣化検知(宛先のないポート転送、any-any の許可、WAN 側に開いた管理ポート)も行います
IP 鑑識問答:在 AI 對話問「這個 IP 上週是誰」,回欄位級異動、ARP/MAC 對應、各來源主機名稱的證據時間軸(全確定性檢索,依權限過濾)IP forensics in chat: ask "who was this IP last week" and get an evidence timeline — field-level changes, ARP/MAC bindings, per-source hostnames (deterministic retrieval, permission-filtered)チャットでの IP フォレンジック:「この IP は先週誰のものだったか」と尋ねると、項目単位の変更・ARP/MAC の対応・ソース別のホスト名を根拠つきの時系列で返します(すべて確定的な検索で、権限で絞り込まれます)
未授權 IP 的 AI 鑑識卡:把 OUI 廠商、主機名稱、交換器埠彙整成「這最可能是什麼設備+下一步查哪」的判讀;證據定界防 prompt-injection,並附原文可對照AI triage cards for unauthorised IPs: OUI vendor, hostnames and switch port assembled into "what this likely is and where to look next"; evidence is fenced against prompt injection and returned alongside for verification許可されていない IP の AI 判読カード:OUI ベンダー・ホスト名・スイッチポートをまとめ、「これはおそらく何の機器で、次にどこを見るべきか」という読み解きを提示します。根拠はプロンプトインジェクション対策として区切られ、原文も併せて返すので照合できます
Windows / IIS 走 PowerShell 代理(Server 2019 以上內建,不裝額外模組):匯入 Windows 憑證存放區、換上 HTTPS 繫結(含多站台 SNI),再實際連線確認送出的是新憑證,不對就自動還原Windows / IIS uses a PowerShell agent (built into Server 2019+, no extra modules): imports into the Windows certificate store, repoints the HTTPS binding (including per-site SNI bindings), then opens a real TLS connection to confirm the new certificate is being served — and rolls back if it is notWindows / IIS は PowerShell エージェントを使います(Server 2019 以降に標準搭載、追加モジュール不要)。Windows 証明書ストアへ取り込み、HTTPS バインディングを張り替え(サイトごとの SNI バインディングも含む)、実際に TLS 接続して新しい証明書が提供されていることを確認し、そうでなければ自動的に元へ戻します
套用前設定測試、失敗自動還原、部署後重載服務Config-test before apply, auto-rollback on failure, service reload after deploy適用前の設定テスト、失敗時の自動復旧、配備後のサービス再読み込み
URL / SFTP 來源定期自動同步、缺中繼/根憑證以系統信任庫自動補齊完整鏈Periodic URL / SFTP source sync, auto-complete missing intermediate/root chain from system trust storeURL / SFTP ソースの定期同期、不足している中間・ルート証明書をシステムの信頼ストアから補って完全なチェーンにする機能
部署Deploymentデプロイ
systemd + apt(可安裝於虛擬機 / 容器,實體機亦可)、預設強制 HTTPS、一行安裝/升級/移除腳本systemd + apt (installs on VMs / containers, or bare metal), HTTPS enforced, one-line install/upgrade/uninstallsystemd + apt(仮想マシンやコンテナ、ベアメタルにも導入可)、既定で HTTPS を強制、インストール/アップグレード/アンインストールは一行で実行