飞网 MCP 服务端
可用工具 (48 个)
该服务在 MCP 协议中暴露的工具,AI 可按需调用
gmzta_device_approve 2 个参数 需填 2 项
为节点设置批准状态,节点处于在线且批准通过后才可以访问网络资源。approved=true:批准节点访问。approved=false:撤销批准但保留节点记录。
必填参数:device_id、approved
gmzta_device_delete 1 个参数 需填 1 项
从当前团队网络中移除指定节点。该操作不可撤销,节点将失去访问权限。若需再次加入,需要对节点重新认证。
必填参数:device_id
gmzta_device_get 2 个参数 需填 1 项
获取当前网络中指定节点的详细信息。fields 参数使用 all 时,返回完整节点详情,包括操作系统版本、最后在线时间和高级网络配置。
必填参数:device_id
gmzta_device_groups_set 2 个参数 需填 2 项
为节点设置设备组(可多个)。设备组常用于访问控制策略中的身份划分与授权。设备组比角色账户更灵活,并允许每个节点具有多个身份。
必填参数:device_id、device_groups
gmzta_device_key_expire 2 个参数 需填 2 项
启用或禁用节点密钥过期机制。enabled=true 表示启用密钥过期;enabled=false 表示禁用密钥过期。
必填参数:device_id、enabled
gmzta_device_list 1 个参数
获取当前网络中的所有节点。返回节点信息,包括名称、IP 地址、机器密钥、节点密钥和基础连接状态。fields 参数使用 all 时,返回完整节点详情,包括操作系统版本、最后在线时间和高级网络配置。advertisedRoutes 为客户端开启的路由,EnabledRoutes 为控制面板开启的路由。
该工具无需必填参数,直接调用即可
gmzta_device_name_set 2 个参数 需填 2 项
设置节点名称(machine name)。名称会影响飞网节点域名解析 URL(例如:webpc.demo.gmzta.com) 的可用性。变更后,依赖旧名称的解析地址会受到影响。
必填参数:device_id、name
gmzta_device_routes_approve 2 个参数 需填 2 项
批准全部或部分设备开启的路由。
必填参数:device_id、routes
gmzta_device_routes_delete 2 个参数 需填 2 项
取消批准全部或部分控制面板批准的路由。
必填参数:device_id、routes
gmzta_device_routes_list 1 个参数 需填 1 项
查看节点路由信息,包括设备开启的路由,以及控制面板批准的路由。设备开启的路由必须经过控制面板的批准才能最终生效。
必填参数:device_id
gmzta_device_traffic_detail 2 个参数 需填 2 项
查询指定节点在结束时间前一小时内的访问活动分析。支持用 IP、ID、StableId 或设备名称作为查询源,返回一小时汇总、流量类型分布、协议分布和访问排行等分析结果。
必填参数:src、end_time
gmzta_device_traffic_summary 4 个参数 需填 1 项
获取指定节点的流量汇总(按小时)(总量、上下行、连接时间、请求数)。支持单日查询与时间范围查询;当 start_date/end_date 同时传入时,优先按时间范围查询;当 date/start_date/end_date 都为空时,按当天查询。
必填参数:device_id
gmzta_team_allow_control_address_add 2 个参数 需填 2 项
向指定角色白名单增量新增一条来源地址(IP/CIDR)。用于日常低风险维护控制面板来源地址准入规则;若地址已存在,按幂等处理。
必填参数:role、address
gmzta_team_allow_control_address_get
获取 allowAccessAddress(控制面板来源地址白名单)配置。该配置按角色分组,用于限制各角色登录控制面板时允许的来源 IP/CIDR。返回角色键包括:all、owner、admin、deviceAdmin、netadmin、auditor。
该工具无需必填参数,直接调用即可
gmzta_team_allow_control_address_remove 2 个参数 需填 2 项
从指定角色白名单增量删除一条来源地址(精确匹配)。仅删除与传入值完全一致的地址项,用于低风险维护,避免全量覆盖误改。
必填参数:role、address
gmzta_team_allow_control_address_set 1 个参数 需填 1 项
全量设置 allowAccessAddress(控制面板来源地址白名单)。按角色提交完整白名单并整体替换:未提交的角色或地址会被清空。适用于规则重建或批量调整;日常小改建议使用 add/remove 增量维护。
必填参数:allow_access_address
gmzta_team_audit_logs 9 个参数
查询当前团队网络的管理日志(审计日志)。底层使用 GET Query 查询,支持按时间范围、事件编码、执行结果、操作人、目标对象类型和关键词分页筛选,返回审计明细、摘要、变更 JSON 和链路追踪信息。若 start_time 与 end_time 都不传,服务端默认查询当天。event_codes 和 results 会按逗号分隔形式发送。
该工具无需必填参数,直接调用即可
gmzta_team_audit_metadata
获取审计日志筛选元数据。返回可用的目标对象类型、结果编码和事件编码列表,便于调用审计日志查询前先构建筛选条件。
该工具无需必填参数,直接调用即可
gmzta_team_auto_update_set 1 个参数 需填 1 项
设置当前网络内是否允许节点发现新版本后自动更新客户端。
必填参数:enabled
gmzta_team_collection_service_set 1 个参数 需填 1 项
设置当前网络是否开启网络内节点的服务收集功能(TCP/SSH 等服务)。
必填参数:enabled
gmzta_team_device_approval_set 1 个参数 需填 1 项
设置当前网络内新节点加入到网络后是否需要批准。开启后,新节点在当前网络内认证通过后仍需管理员在控制面板批准,才能获得访问能力。
必填参数:enabled
gmzta_team_dns_nameservers_get
获取当前团队网络内 DNS nameservers 配置。
该工具无需必填参数,直接调用即可
gmzta_team_dns_nameservers_set 1 个参数 需填 1 项
设置当前团队网络内的 DNS nameservers(覆盖写入)。
必填参数:nameservers
gmzta_team_fwdns_get
获取当前飞网节点域名解析(FW-DNS)是否开启。
该工具无需必填参数,直接调用即可
gmzta_team_fwdns_set 1 个参数 需填 1 项
开启或者关闭当前团队网络内飞网节点域名解析(FW-DNS)。
必填参数:fw_dns
gmzta_team_key_expiry_set 1 个参数 需填 1 项
设置当前网络内节点的密钥过期天数。认证后最长登录天数为该值,过期需重新认证。
必填参数:days
gmzta_team_network_traffic_logs_set 1 个参数 需填 1 项
设置当前网络是否开启记录流量日志。
必填参数:mode
gmzta_team_policy_get
获取当前团队网络内的访问控制策略(ACL)。
该工具无需必填参数,直接调用即可
gmzta_team_policy_patch 1 个参数 需填 1 项
增量修改团队访问控制策略(ACL)。 这个工具适合“只修改 ACL 的一部分内容”的场景,例如: - 新增或删除某个用户组 - 调整某个设备组 - 修改自动批准中的某条规则 - 替换整段访问策略 使用方式很简单: - 请求体顶层固定为 patch - patch 里只填写你这次想改的字段 - 不需要提交完整 ACL - 没有填写的字段会保持原样不变 - 如果某个字段或某个键的值为 null,就表示删除该字段或该键 服务端处理流程: 1. 先读取当前 ACL 2. 再把这次提交的 patch 合并进去 3. 最后按原有 ACL 保存流程统一校验、保存和推送 支持的修改范围: - 可以按键局部修改: - 用户组 - 设备组 - 自动批准 - 禁用ipv4 - 随机客户端端口号 - 可以继续修改到第三层: - 自动批准.子网网关.<route> - 自动批准.服务高可用.<serviceName> - 只能整段替换: - 节点 - 默认状态 - 允许访问策略 - ICEMap 字段填写规则: - 用户组.<组名>:填写字符串数组,或 null - 设备组.<组名>:填写字符串数组,或 null - 自动批准.子网网关:填写对象,或 null;对象里每个 route 的值是字符串数组或 null - 自动批准.服务高可用:填写对象,或 null;对象里每个 serviceName 的值是字符串数组或 null - 自动批准.出口网关:填写字符串数组,或 null - 禁用ipv4、随机客户端端口号:填写 true、false 或 null - 节点:填写对象或 null - 默认状态:填写字符串数组或 null - 允许访问策略:填写数组或 null - ICEMap:填写对象或 null
必填参数:patch
gmzta_team_policy_set 2 个参数
设置 访问控制策略(ACL),支持结构化对象和 JSON 字符串两种输入。 此操作为“全量覆盖保存”,不是增量更新。 调用保存接口时,服务端会用本次提交的 ACL JSON 完整覆盖原配置。 因此,任何未出现在提交体中的字段,都可能被清空或丢失。 【正确编辑流程】 1. 先读取当前完整访问控制规则(ACL),可以使用 gmzta_team_policy_get 工具获取。 2. 在完整 JSON 基础上,仅修改用户要求的部分。 3. 提交时必须回传完整 ACL JSON(保留未修改字段)。 4. 若保存失败,依据返回错误信息修正后重试。 【顶层可用字段】 - 用户组: Dictionary<string, string[]> - 节点: Dictionary<string, string> - 设备组: Dictionary<string, string[]> - 状态: Dictionary<string, string[]> - 默认状态: string[] - 允许访问策略: array - 自动批准: object - ssh策略: array - 节点属性: array - 禁用ipv4: bool - 随机客户端端口号: bool - ICEMap: object 【关键校验规则(服务端强制)】 - 用户组 key 必须以“用户组”结尾,成员必须是用户标识。 - 设备组 key 必须以“设备组”结尾,成员允许用户/用户组/用户组,禁止“个人用户组”。 - 节点 key 必须以“节点”结尾,值必须是合法 IP。 - 默认状态中的每一项必须在“状态”中存在。 - 允许访问策略每条必须包含:协议端口、源地址、目的地址。 - 路由过滤只能引用已存在设备组。 - 源地址为“任意”时,不允许配置“源地址状态”。“任意”表示所有设备,“全部用户组”表示所有不带有“设备组”的设备。 - SSH 策略的类型、源/目的地址、登录用户、检查周期等需满足格式要求。 【允许访问策略-常见可填值】 - 源地址/目的地址可用:用户标识、xxx用户组、xxx设备组、xxx节点、IP/CIDR、任意、若干“用户组”关键字。 - 协议端口可用:任意、单端口、端口范围、协议+端口(如 tcp:80)。 - 应用字段支持对象或 JSON 字符串;服务端会做规范化处理。 请始终遵循“先读全量 -> 改局部 -> 提交全量”,禁止只提交局部片段。 硬性要求: 1) 只输出一个 JSON 对象,不要输出任何解释、注释、代码块、前后缀文本。 2) JSON 顶层只能包含 policy 或 policy_json 二选一,优先使用 policy。 3) 不允许出现任何标签文本,如 </tool_call>、<system-reminder>、XML/HTML 标签。 4) JSON 必须可被标准解析器直接解析。 5) policy 必须是完整 ACL(全量),不要只提交局部片段。
该工具无需必填参数,直接调用即可
gmzta_team_self_net_set 1 个参数 需填 1 项
设置当前网络内是否禁止用户使用‘个人网络’。
必填参数:enabled
gmzta_team_send_file_set 1 个参数 需填 1 项
设置当前网络是否开启网络内节点的文件发送功能。
必填参数:enabled
gmzta_team_services_get
查询访问规则中配置的业务系统列表,其中返回的信息含有名称,配置信息,访问源地址,访问目的地址。如果需要查询详细信息,请查询访问控制规则策略。
该工具无需必填参数,直接调用即可
gmzta_team_settings_get
获取当前团队网络的设置。典型字段包括:deviceApproval 新节点加入到网络后是否需要批准;sendFile 是否开启网络内节点的文件发送功能;collectionService 是否开启网络内节点的服务收集功能(TCP/SSH 等服务);disabledSelfNet 是否禁用该网络内的用户使用‘个人网络’;defaultAutoUpdate 是否允许团队内节点发现新版本后自动更新客户端;keyExpiry 当前团队内节点认证成功后,最长维持的登录天数(过期后需要对节点重新认证);userApproval 新用户加入到当前团队网络后,初始状态是否为停用状态;networkTrafficLogs(0:关闭团队流量日志记录,停止记录网络活动;1:为所有节点开启流量日志,自动记录网络活动;2:为选定节点开启流量日志,选择后还需要对开启的节点单独开启);allowAccessAddress 按角色设置允许访问控制面板的 IP 白名单(角色键:all、owner、admin、deviceAdmin、netadmin、auditor;值:每个角色对应的地址数组,IP 或 CIDR)。
该工具无需必填参数,直接调用即可
gmzta_team_settings_patch 1 个参数 需填 1 项
原始 PATCH 修改设置,适合一次调整多个字段。请求体顶层固定为 patch,其值为“要修改的字段对象”。patch 支持字段(可按需组合,未出现字段不修改):deviceApproval(布尔,节点审批开关)、sendFile(布尔,节点间文件发送开关)、collectionService(布尔,服务收集开关)、disabledSelfNet(布尔,是否禁用个人网络)、defaultAutoUpdate(布尔,默认自动更新开关)、keyExpiry(整数,范围 1~180)、userApproval(布尔,用户审批开关)、networkTrafficLogs(整数:0=关闭团队流量日志记录,停止记录网络活动;1=为所有节点开启流量日志,自动记录网络活动;2=为选定节点开启流量日志,选择后还需要对开启的节点单独开启)、allowAccessAddress(对象,按角色设置允许访问控制面板的 IP 白名单)。建议仅包含要变更的字段,避免无关覆盖。
必填参数:patch
gmzta_team_split_dns_get
查询当前团队网络内 split DNS 映射。返回格式示例:{"example.com": ["8.8.8.8", "1.1.1.1"] }。
该工具无需必填参数,直接调用即可
gmzta_team_split_dns_patch 1 个参数 需填 1 项
更新当前团队网络内的部分 split DNS。仅更新请求中出现的域名;未出现域名保持不变。
必填参数:split_dns
gmzta_team_split_dns_set 1 个参数 需填 1 项
全量覆盖当前团队网络内的 split DNS。会覆盖团队当前全部 split DNS 配置。
必填参数:split_dns
gmzta_team_traffic_logs 3 个参数 需填 2 项
获取当前团队网络内飞网流量日志明细。支持按时间范围和流量类型筛选,返回详细的网络连接记录,包括源 IP、目标 IP、协议、流量大小和连接时间等信息。支持按时间范围与流量类型筛选。
必填参数:start_time、end_time
gmzta_team_traffic_summary 3 个参数
获取当前团队网络内流量汇总(按小时)(总流量、上下行、峰值节点)。支持单日查询与时间范围查询;当 start_date/end_date 同时传入时,优先按时间范围查询;当 date/start_date/end_date 都为空时,按当天查询。
该工具无需必填参数,直接调用即可
gmzta_team_traffic_top20 1 个参数
获取流量使用排名前 20 的节点。返回按总流量降序的节点列表及统计信息。返回节点 ID、接收/发送流量、更新时间等详细信息。
该工具无需必填参数,直接调用即可
gmzta_team_user_approval_set 1 个参数 需填 1 项
设置当前网络内新用户加入到当前团队网络后,初始状态是否为停用状态。开启后,用户加入当前团队后仍需管理员批准,才能正常使用。
必填参数:enabled
gmzta_user_delete 1 个参数 需填 1 项
将用户从当前团队网络中永久移除,其中还包含该用户的所有节点,相关的访问控制策略将失效。可以通过管理员邀请再次加入团队网络。
必填参数:user_id
gmzta_user_info_get 1 个参数 需填 1 项
获取当前团队网络中的指定用户信息。
必填参数:user_id
gmzta_user_restore_set 1 个参数 需填 1 项
恢复已暂停用户。恢复之后会继续按照当前团队网络的访问控制策略访问资源。
必填参数:user_id
gmzta_user_role_set 2 个参数 需填 2 项
修改用户在当前网络中的角色。user_id 支持:UserId(用户ID)、UserIdentity(用户标识)。
必填参数:user_id、role
gmzta_user_suspend_set 1 个参数 需填 1 项
暂停用户访问当前网络的权限。被暂停用户会保留在用户列表中,后续可恢复,仅对当前团队网络有效。
必填参数:user_id
gmzta_users_list_get
获取当前团队网络内全部用户信息。返回用户标识、头像、账号、创建时间、状态、角色、节点数量、最近上线时间等。
该工具无需必填参数,直接调用即可
服务介绍
飞网 MCP 服务端(FW-MCP),是飞网提供的 MCP(Model Context Protocol)服务程序,支持将飞网的节点、用户、DNS、访问策略、团队设置、流量、审计等能力接入到 MCP 客户端中。完成接入后,即可在 MCP 客户端中通过自然语言直接调用飞网管理能力。
FW-MCP 服务端提供两种使用方式:
- 公共服务:由飞网官方提供,用户直接接入
- 私有化部署:由用户自行部署 FW-MCP 服务端
具体使用手册详见:https://docs.gmzta.com/mcp