Containerize MCP tool services
This commit is contained in:
+27
-21
@@ -22,7 +22,11 @@ Heimnetz / VPN-Clients
|
||||
+-- llama-medium > exakt einer aktiv
|
||||
+-- llama-long --/
|
||||
+-- llama-experimental
|
||||
+-- SearXNG + Web-MCP
|
||||
+-- internes MCP-Netz
|
||||
+-- Web-MCP + TinySearch + SearXNG
|
||||
+-- Home-Assistant-MCP-Relay
|
||||
+-- ARR-MCP
|
||||
+-- Unraid-MCP
|
||||
```
|
||||
|
||||
## Container und Vertrauensgrenzen
|
||||
@@ -33,7 +37,8 @@ Heimnetz / VPN-Clients
|
||||
| Profile Router | nur WireGuard, Port 8081 | OpenAI-API und Profilwahl |
|
||||
| Profile Controller | nein | startet ausschließlich vier bekannte Profile |
|
||||
| llama.cpp Profile | nein | Inferenz, Tool Calling, integrierte Vision |
|
||||
| SearXNG | nein | Websuche für den lokalen Web-MCP |
|
||||
| MCP-Tool-Stack | nein | voneinander getrennte Werkzeugbereiche |
|
||||
| SearXNG/TinySearch | nein | Suchbackend des Web-MCP |
|
||||
|
||||
Nur der Profile Controller erhält den Docker-Socket. Der Router erhält weder
|
||||
Socket noch Shell-Zugriff und kann dem Controller nur `fast`, `medium`, `long`
|
||||
@@ -73,35 +78,36 @@ nicht automatisch in die Produktionsprofile aufgenommen.
|
||||
Internetzugang der KI über zuhause laufen, braucht der Heim-Peer zusätzlich
|
||||
IP-Forwarding und NAT ins Heim-WAN.
|
||||
|
||||
## Nicht automatisch installiert
|
||||
## Optionale Erweiterungen
|
||||
|
||||
Bildgenerierung, Whisper, TTS sowie Home-Assistant-, ARR- und Unraid-MCPs sind
|
||||
Erweiterungen. Sie benötigen eigene Modelle, Rechte oder Secrets und bleiben
|
||||
im sauberen Basissystem deaktiviert. Multimodale Bildanalyse erfolgt direkt
|
||||
über Qwen plus Projektor. Nicht installierte Worker-Endpunkte antworten klar
|
||||
mit `feature_disabled`, statt alte systemd-Pfade aufzurufen.
|
||||
Bildgenerierung, Whisper und TTS benötigen eigene Modelle und bleiben im
|
||||
Basissystem deaktiviert. Home Assistant, ARR und Unraid sind vorbereitete
|
||||
MCP-Profile: Sie werden erst gestartet, wenn die jeweilige root-only
|
||||
Secret-Datei vorhanden ist. Multimodale Bildanalyse erfolgt direkt über Qwen
|
||||
plus Projektor. Nicht installierte Worker-Endpunkte antworten klar mit
|
||||
`feature_disabled`, statt alte systemd-Pfade aufzurufen.
|
||||
|
||||
## Zentrale MCP-Werkzeugebene
|
||||
|
||||
Werkzeuge werden nicht fest in Open WebUI, Hermes oder einen anderen Client
|
||||
eingebaut. Sie laufen als zentrale, über WireGuard erreichbare MCP-Server. Alle
|
||||
MCP-fähigen Oberflächen verwenden dadurch dieselben geprüften Werkzeuge, ohne
|
||||
Secrets oder Installationen zu duplizieren.
|
||||
Werkzeuge werden nicht in llama.cpp eingebaut. Sie laufen als eigene,
|
||||
zentrale MCP-Container. Open WebUI greift intern darauf zu. Für externe Clients
|
||||
wie Hermes wird später ein authentifizierter MCP-Gateway über WireGuard
|
||||
vorgeschaltet; die unauthentifizierten internen Ports werden niemals direkt
|
||||
veröffentlicht. So können alle Oberflächen dieselben geprüften Werkzeuge
|
||||
verwenden, ohne Secrets zu duplizieren.
|
||||
|
||||
Die Trenneinheit ist **ein Container pro Fachbereich und Vertrauensstufe** –
|
||||
nicht ein Container pro einzelner Funktion und nicht ein gemeinsamer
|
||||
Allzweck-MCP mit sämtlichen Zugangsdaten.
|
||||
|
||||
```text
|
||||
Open WebUI ──┐
|
||||
Hermes Agent ├── mcp-gateway ──┬── web-mcp
|
||||
weitere MCP- ┘ ├── home-assistant-mcp-read
|
||||
Clients ├── home-assistant-mcp-write
|
||||
├── arr-mcp-read
|
||||
├── arr-mcp-write
|
||||
├── unraid-mcp-read
|
||||
├── unraid-mcp-admin
|
||||
└── sandbox-mcp
|
||||
Open WebUI ── internes Netz ───────────┬── web-mcp
|
||||
├── home-assistant-mcp
|
||||
├── arr-mcp
|
||||
└── unraid-mcp-read
|
||||
|
||||
Hermes Agent ─ WireGuard ─┐
|
||||
weitere MCP-Clients ──────┴── mcp-gateway (später) ── dasselbe interne Netz
|
||||
```
|
||||
|
||||
| Container | Werkzeugbereich | Standardrecht |
|
||||
|
||||
Reference in New Issue
Block a user