外网 Cursor 调用内网 Shell、MySQL 完整落地步骤

简介: 本文详解如何用MCP协议+ZeroNews加密隧道,让外网Cursor安全调用内网Shell/MySQL服务:无需暴露数据库或服务器IP,规避跳板机反复登录,实现远程高效运维。含完整部署、安全加固与实操演示。(239字)

很多后端、运维、AI 开发都碰到过这个难题:业务服务器、数据库锁在内网,不能暴露公网 IP,外出想用 Cursor 远程查服务器、查订单库根本做不到。传统工具要么配置复杂,要么有爆破泄露风险,Cursor 只能操作本地文件,排问题还要反复登跳板机,效率很低。
MCP 协议正好解决这类问题,配合 ZeroNews 加密隧道,无需暴露内网服务,外网 Cursor 就可安全调用内网 Shell、MySQL。本期完整实操,带你把内网 AI 远程运维整套方案落地。

MCP 是什么?
MCP 全称 Model Context Protocol(模型上下文协议),它是一套开放标准,规定:大模型所在的软件(比如 Cursor)怎样和外面的【工具程序】说话——包括能用哪些工具、怎么传参数、怎么拿回结果。
可以把它想成 AI 界的【USB 协议】:
●以前每个工具都要单独写一套对接方式,换一个 AI 软件或换一个工具就要重来。
●有了 MCP,大家都按同一套规矩接:一边是 AI 应用,一边是工具服务,插上就能用。

它解决什么问题
没有 MCP 时,聊天里的 AI 多半只能:
●看你已经打开、贴进对话里的内容
●根据训练知识【猜】答案

有了 MCP,你可以把这些能力做成一个个工具交给 AI。你在对话里说【帮我看看共享目录里有啥】【查一下这张工单】,AI 就会按协议去调用对应工具,再把真实结果拿回来继续回答——而不是编造。

MCP 怎么用?
MCP 包含两个模块: MCP Client(客户端), MCP Server(服务端)
MCP Client(客户端),也就是跑大模型的宿主软件,比如 Cursor、Claude Desktop,负责在对话里决定【要不要用工具、用哪一个】。
MCP Server(服务端),真正干活:读文件、查库、调 API,并把【我能提供哪些工具】登记出来、执行调用。

你 ↔ 对话 ↔ Cursor(MCP Client) ↔ 按 MCP 协议 ↔ MCP Server(工具) ↔ 文件 / 数据库 / 内网 API

一个 MCP Server 可以声明一类或多类能力,例如:
●Tools(工具):可执行的动作,如【列出目录】【搜索文档】【创建工单】
●Resources(资源):可读取的上下文,如某份配置、某篇知识库文档
●Prompts(提示模板):一些预置的提问/工作流模板(视具体 Server 而定)

你在 Cursor 的 MCP 面板里看到某个 Server【已连接】,通常就表示:Client 已经问过 Server【你有哪些工具】,之后对话里才可能真正点名去用它们。

我们通常在内网测试服务器上部署 MCP Server,在开发/运维过程中,在企业内网通过 Cursor / codex 等工具连接 MCP Server,进行服务器运维,系统日志查询与数据库查询处理,在企业内网使用一切正常,

但是当我们离开公网网络覆盖范围时,由于网络不可达,导致 MCP Server 无法连接,要解决内网 MCP Server 连接访问问题,我们一般可以通过内网穿透或VPN的方式解决。

下面以 cursor 为列, 演示怎么通过 ZeroNews 连接内网服务器上的 MCP Server, 进行数据/shell 命令的运维。

先安装 ZeroNews Client
在运行 MCP Server 的 Linux 服务器上安装 ZeroNews 客户端
登陆 ZeroNews 控制台,在快速开始页面中,选择 Linux, 复制 Linux 的在线安装命令:

curl -SLk https://download.zeronews.cc/linux/zeronews-install.sh | sudo sh -s install v3bY3nT7Yaja

装完后终端里应有 zeronews 命令。
在以系统服务方式后天启动 ZeroNews 客户端

zeronews service start

在线1.png

在用户控制台中确认客户端是否已经在线。
2.png
接下来,我们安装 shell / mysql 的 MCP Server 能力包分别进行测试

安装 Shell MCP Server并测试
我们在 Ubuntu 服务器上安装 MCP Server 之前, 先安装 nodejs,再装各类 Server 能力包。

安装 Node.js / npx,并用 npx -y mcp-proxy(Node 版)把 stdio MCP 转成 HTTP(SSE)。

# 更新索引并安装必要工具
sudo apt-get update
sudo apt-get install -y ca-certificates curl gnupg

# 添加 NodeSource 仓库(Node.js 20.x)
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -

# 安装 Node.js(会带上 npm;npx 一般随 npm 一起可用)
sudo apt-get install -y nodejs

# 验证
node -v    # 应类似 v20.x.x
npm -v
npx -v
npx -y mcp-proxy --help

安装 Shell MCP Server 的能力包,并以 http 方式启动
mkusaka/mcp-shell-server 可用于在 mcp server 所在的服务器上执行各种shell命令,如 ps、df、curl ,可替代 ssh 方式执行命令

# 安装 Shell 能力包
npm install -g @mkusaka/mcp-shell-server

# shell 能力包的 http 服务端口,我们用 8001 启动
npx -y mcp-proxy --host 127.0.0.1 --port 8001 -- \
  npx -y @mkusaka/mcp-shell-server

3.png
在 ZeroNews 控制台上添加 Shell MCP Server 隧道

先 MCP Server 添加一个固定域名
1.在 ZeroNews 控制台 → 自定义域名 → 添加域名。
2.输入子域前缀(如 mcp22shell),检测可用后提交。
4.png
添加 MCP Server 的 HTTPS 隧道
1.在 ZeroNews 控制台 → 隧道管理 → 添加隧道。
2.核心参数:
●协议:HTTPS
●内网 IP:127.0.0.1
●内网端口:8001
●绑定设备:安装MCP server 的客户端
●公网域名:选择前面添加好的域名 mcp22shell
●带宽:配置 2M
5.png

隧道添加完成后, 就可以通过域名地址 https://mcp22shell.hn.takin.cc/sse 连接 MCP Server 进行shell 命令查询。

在 Cursor 里用配置 MCP Server 的隧道域名地址即可
在 Cursor 的 Settings → Tools & MCP 中, 配置 MCP Server 的 HTTPS 隧道地址:
然后查看 mcp22shell 状态应为已连接 / 绿灯,表示 MCP Server 连接正常

{
   
  "mcpServers": {
   
    "mcp22shell": {
   
      "url": "https://mcp22shell.hn.takin.cc/sse"
    }
  }
}

6.png
7.png
8.png
在 Cursor 中,通过 MCP Server 查询服务器
在 Agent 对话框中,说要在 mcp22shell 上执行,避免 AI 只在本地瞎编

查看磁盘/内存利用率,可以这样问

用 mcp22shell,在服务器上执行 df -h 和 free -h,用中文总结磁盘和内存是否紧张

9.png

查看进程 / 端口,可以这么问

用 shell MCP 查一下 8001 端口是谁在监听,以及 node 相关进程有哪些

10.png

●Shell 权限很大,提示里尽量写清命令,避免【帮我清理一下服务器】这类过宽请求
●破坏性操作(删文件、重启服务、改配置)先自己确认再允许执行

安装 Mysql MCP Server 的能力包,并以 http 方式启动
benborla29/mcp-server-mysql 能力包可用于在 mcp server 所在的服务器上执行各种 MySQL 查询

# 安装 MySQL 能力包
npm install -g @benborla29/mcp-server-mysql

# 配置 mysql 数据库连接的环境变量
export MYSQL_HOST=127.0.0.1
export MYSQL_PORT=3306
export MYSQL_USER=readonly_user
export MYSQL_PASS='你的密码'
export MYSQL_DB=your_database

# 在 8002 端口上,启动 MySQL 能力包(当前 shell 里已 export 的变量会传给子进程)
npx -y mcp-proxy --host 127.0.0.1 --port 8002 -- \
  npx -y @benborla29/mcp-server-mysql

11.png
在 ZeroNews 控制台上添加 MySQL MCP Server 隧道

先 MCP Server 添加一个固定域名
1.在 ZeroNews 控制台 → 自定义域名 → 添加域名。
2.输入子域前缀(如 mysql22),检测可用后提交。
12.png
添加 MySQL MCP Server 的 HTTPS 隧道
1.在 ZeroNews 控制台 → 隧道管理 → 添加隧道。
2.核心参数:
●协议:HTTPS
●内网 IP:127.0.0.1
●内网端口:8002
●绑定设备:安装MCP server 的客户端
●公网域名:选择前面添加好的域名 mysql22
●带宽:配置 2M
13.png
隧道添加完成后, 就可以通过域名地址 https://mysql22.hn.takin.cc/sse 连接 MCP Server 进行 MySQL 命令查询。

在 Cursor 里用配置 MCP Server 的隧道域名地址即可
在 Cursor 的 Settings → Tools & MCP 中, 配置 MCP Server 的 HTTPS 隧道地址:

{
   
  "mcpServers": {
   
    "mcp22shell": {
   
      "url": "https://mcp22shell.hn.takin.cc/sse"
    },
    "mysql22": {
   
      "url": "https://mysql22.hn.takin.cc/sse"
    }
  }
}

14.png
15.png
在 Cursor 中,通过 MCP Server 进行数据库查询
在 Agent 对话框中,说要在 mysql22 上执行数据库查询,
查看表数据,可以这样问

用 mysql22 MCP 列出 testdb 有哪些表,并查 orders 最近几条

16.png
MCP Server 连接的安全增强特性
MCP Server 通过 HTTPS 隧道映射到公网后,意味着所有人都能扫描进行连接, 无意中扩大了服务器的安全风险, 在这里我们可以给 MCP Server 添加IP访问白名单/路由白名单/BasicAuth,来限制用户的访问范围:
●Basic 认证:配置调用 MCP Server 域名时,需要先做账号认证,认证通过后,方可连接
将 用户账号转换成 base64 编码,添加到 cursor 的 mcp 的配置中

BA.png
BA1.png
BA2.png

●IP 白名单: 配置只允许的IP地址可以连接到 MCP Server
IP.png
●MySQL 隧道务必对应只读账号;不需要写库就不要开写权限
小结
MCP 放在内网,Cursor 在外面通过 ZeroNews 连进来用。
内网环境里,用 Cursor 调 Shell、查 MySQL、看日志都很顺手;一离开公司网络,这些服务就连不上了。通过 ZeroNews 将 MCP Server 映成 HTTPS 地址,Cursor 填域名即可继续调用。公网只开放 MCP 入口,数据库端口和整台机器都不必暴露。
远程排障、小组共用运维机、再配合内网大模型,都可以按同一套方式落地,简单又安全。

相关文章
|
6天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
1603 116
|
7天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
1088 5
|
13天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1954 9
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
7天前
|
编解码 人工智能 安全
2核4G/4核8G/8核16G阿里云服务器如何选择实例?经济型e、通用算力型u2i与计算型c9i选哪个?
本文介绍了阿里云2核4G、4核8G、8核16G三档主流配置下经济型e、通用算力型u2i和计算型c9i三种实例的最新活动价格与适用场景。同配置下三者价差显著,以2核4G为例,经济型e低至599.93元/年,计算型c9i则高达1742.08元/年。文章详细解析了各实例的性能定位:经济型e适合轻负载入门场景,u2i兼顾稳定算力与性价比,c9i凭借第9代至强处理器与芯片级安全能力支撑高性能业务。同时提示用户可叠加满减优惠券享受折上折,建议根据业务负载与预算综合决策。
537 112
|
19天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
2731 4
|
11天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
729 111
|
21天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2651 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
7天前
|
人工智能 JSON Shell
2026AI漫剧本地全开源方案(附各个软件模型链接),8G显卡也能流畅运行
这是一套完全本地化部署的AI漫剧生成技术链路:涵盖LLM剧本分镜生成、FLUX文生图(IP-Adapter人脸锁定)、StoryDiffusion时序连贯控制、LTX-2.3唇形同步视频生成,及ComfyUI全流程调度。零云端费用,仅耗硬件算力,单集2–4小时可产出竖屏短视频,适配抖音/B站分发。
|
5天前
|
人工智能 API 开发工具
2026 零基础本地 AI 漫剧完整实操教程(8G 笔记本显卡可用|附可直接复制命令与代码)
本方案提供完全离线、本地运行的漫剧全自动制作流程:RTX3060/4050 8G显卡即可驱动,涵盖Qwen写分镜→ComfyUI统一角色绘图→LTX2.3图生微动画→Qwen3-TTS本地配音→FFmpeg自动合成,全程无水印、免API、不限次。专为低显存优化,解决变脸、闪烁、爆内存三大痛点。(239字)

热门文章

最新文章