mcp-technitium-dns
Safety-focused MCP server for querying and managing Technitium DNS Server through its HTTP API, with strict input validation and audit logging.
README
mcp-technitium-dns
Safety-focused MCP server for querying and managing Technitium DNS Server through the Technitium HTTP API. Codex or other MCP clients authenticate to this server with named Bearer tokens; this server authenticates to Technitium with a Technitium API token in the Authorization: Bearer ... header. Technitium credentials are never exposed to MCP clients.
Record tools use strict, validated snake_case inputs and map them to Technitium API parameters. For example, an A record uses record: { ip_address: "192.0.2.10", ttl: 3600 }; an MX record uses record: { preference: 10, exchange: "mail.example.com" }.
Zone export uses Technitium's required GET endpoint with a single-use API token created immediately before export.
READ_ONLY=true registers only read-only tools. Write tools require a readwrite MCP bearer token, and destructive tools require confirm: true.
Technitium Setup
Target: Technitium DNS Server with API-token based automation.
- Use HTTPS for Technitium whenever possible.
- If Technitium is only available over HTTP, set
TECHNITIUM_ALLOW_HTTP_LOCAL=true; the target host must still be local/private unless it is explicitly listed inTECHNITIUM_ALLOW_HTTP_HOSTNAMES. - Create a dedicated Technitium user for MCP automation.
- Grant only the permissions needed for your intended tools.
- Store the Technitium API token in a protected file and use
TECHNITIUM_API_TOKEN_FILEfor production deployments. - Set
READ_ONLY=truewhen the server should expose only read-only MCP tools.
Creating a Technitium API Token
- Log in to the Technitium DNS web console as an administrator.
- Create a dedicated user for MCP automation, or use an existing dedicated automation user.
- Grant only the permissions needed for your intended tools. Read-only use needs view permissions for Dashboard, Zones, Cache, Allowed, Blocked, Apps, DNS Client, Settings, Administration, DHCP Server, and Logs. Write use needs modify/delete permissions for the sections you intend to manage.
- Open the user menu/profile for that account and create an API token with a clear token name, for example
mcp-technitium-dns. - Copy the generated token immediately.
- Store it in a protected file and configure
TECHNITIUM_API_TOKEN_FILE, or setTECHNITIUM_API_TOKENfor local testing.
The API token is passed to Technitium as Authorization: Bearer <token>. Do not configure your Technitium username/password in this MCP server.
Safety Model
- HTTPS is the default for this MCP server.
- Technitium
TECHNITIUM_BASE_URLmust use HTTPS unlessTECHNITIUM_ALLOW_HTTP_LOCAL=trueand the target host is local/private. - Write tools require a readwrite MCP bearer token.
- Destructive tools require
confirm: true. - All tool calls are rate-limited. Destructive tools have a stricter default limit.
- Audit entries are written to
data/audit.jsonlby default. - Set
AUDIT_MAX_ENTRIESoraudit.maxEntriesto prune older records and keep only the newest entries. - API responses and errors are sanitized to strip bearer tokens, passwords, stack traces, shared secrets, DNSSEC private keys, and sensitive local paths.
Configuration
Required:
MCP_READ_BEARER_TOKENSorMCP_READWRITE_BEARER_TOKENSTECHNITIUM_BASE_URLTECHNITIUM_API_TOKENorTECHNITIUM_API_TOKEN_FILE
Bearer token variables are JSON5 arrays:
[{ name: "reader1", token: "replace-me" }]
Token files are also supported:
[{ name: "reader1", tokenFile: "./data/mcp-reader.token" }]
Copy .env.example to .env for environment-based local development, or copy config.example.json5 to data/config.json5 for file-based configuration. Environment variables override data/config.json5. BACKUP_DIR stores ZIP files created by dns_backup_settings; IMPORT_DIR is where ZIP files must be placed before dns_restore_settings or dns_update_app can read them.
Set AUDIT_RECORD_READS=true or audit.recordReads: true to append read-only MCP calls to the audit file for troubleshooting. Audit entries store request metadata, identity name, tool name, redacted arguments, result count when available, and error code when a tool returns an error; they do not store unsanitized Technitium response bodies.
If HTTPS is enabled and server.crt/server.key are missing in CERTS_DIR, the server generates a local self-signed certificate.
<details> <summary>Common optional variables</summary>
CONFIG_FILE=./data/config.json5
HTTPS_ENABLED=true
HTTPS_HOST=0.0.0.0
HTTPS_PORT=3443
HTTP_ENABLED=false
HTTP_HOST=0.0.0.0
HTTP_PORT=3000
READ_ONLY=false
TECHNITIUM_TIMEOUT_MS=10000
TECHNITIUM_TLS_REJECT_UNAUTHORIZED=true
TECHNITIUM_ALLOW_HTTP_LOCAL=false
TECHNITIUM_ALLOW_HTTP_HOSTNAMES=
READY_CHECK_TECHNITIUM=false
AUTH_HEALTHCHECKS=false
AUDIT_ENABLED=true
AUDIT_FILE=./data/audit.jsonl
AUDIT_RECORD_READS=false
AUDIT_MAX_ENTRIES=0
BACKUP_DIR=./data/backups
IMPORT_DIR=./data/imports
CERTS_DIR=./data/certs
INCLUDE_RAW_DEFAULT=false
RATE_LIMIT_READ_MAX=120
RATE_LIMIT_READ_WINDOW_MS=60000
RATE_LIMIT_WRITE_MAX=30
RATE_LIMIT_WRITE_WINDOW_MS=60000
RATE_LIMIT_DESTRUCTIVE_MAX=5
RATE_LIMIT_DESTRUCTIVE_WINDOW_MS=60000
</details>
Docker
Build and run a local image:
mkdir -p data
printf '%s\n' 'replace-technitium-api-token' > data/technitium-api.token
docker build -t mcp-technitium-dns:local .
docker run --rm \
-p 3443:3443 \
-v "$PWD/data:/app/data" \
-e MCP_READ_BEARER_TOKENS='[{name:"reader1",token:"read-token"}]' \
-e MCP_READWRITE_BEARER_TOKENS='[{name:"admin1",token:"write-token"}]' \
-e TECHNITIUM_BASE_URL='https://technitium.lan:53443' \
-e TECHNITIUM_API_TOKEN_FILE='./data/technitium-api.token' \
mcp-technitium-dns:local
Kubernetes
<details> <summary>Kubernetes manifest</summary>
apiVersion: v1
kind: Secret
metadata:
name: technitium-dns-mcp
type: Opaque
stringData:
MCP_READ_BEARER_TOKENS: '[{name:"reader1",token:"read-token"}]'
MCP_READWRITE_BEARER_TOKENS: '[{name:"admin1",token:"write-token"}]'
TECHNITIUM_BASE_URL: 'https://technitium.lan:53443'
TECHNITIUM_API_TOKEN: 'replace-me'
---
apiVersion: apps/v1
kind: Deployment
metadata:
name: technitium-dns-mcp
spec:
replicas: 1
selector:
matchLabels:
app: technitium-dns-mcp
template:
metadata:
labels:
app: technitium-dns-mcp
spec:
containers:
- name: server
image: slyke/mcp-technitium-dns:latest
ports:
- containerPort: 3443
envFrom:
- secretRef:
name: technitium-dns-mcp
env:
- name: HTTPS_ENABLED
value: "true"
- name: HTTP_ENABLED
value: "false"
- name: READY_CHECK_TECHNITIUM
value: "false"
readinessProbe:
httpGet:
path: /readyz
port: 3443
scheme: HTTPS
livenessProbe:
httpGet:
path: /healthz
port: 3443
scheme: HTTPS
</details>
Codex MCP Config
<details> <summary>Full Codex MCP config</summary>
[mcp_servers.technitium_dns]
url = "https://technitium-dns-mcp.lan:3443/mcp"
bearer_token_env_var = "TECHNITIUM_DNS_MCP_TOKEN"
default_tools_approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_health_check]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_get_stats]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_list_zones]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_list_records]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_zone_options]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_resolve]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_get_settings]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_query_logs]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_audit_search]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_whoami]
approval_mode = "auto"
[mcp_servers.technitium_dns.tools.dns_create_zone]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_delete_zone]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_add_record]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_update_record]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_delete_record]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_set_settings]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_flush_cache]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_backup_settings]
approval_mode = "prompt"
[mcp_servers.technitium_dns.tools.dns_restore_settings]
approval_mode = "prompt"
</details>
<details> <summary>WSL2 environment variable troubleshooting</summary>
Codex resolves bearer_token_env_var from the Codex host environment when the MCP server initializes. If the Technitium MCP tools do not appear, first verify that a fresh WSL2 launch can see the token without printing it:
wsl.exe -d Ubuntu -- bash -lc '[ -n "$TECHNITIUM_DNS_MCP_TOKEN" ] && echo technitium=set || echo technitium=missing'
If that reports missing, but an already-open WSL shell reports set, the token is only available in that interactive shell. For Codex Desktop on Windows, set the token in the Windows user environment and forward it into WSL:
[Environment]::SetEnvironmentVariable("TECHNITIUM_DNS_MCP_TOKEN", "replace-read-or-readwrite-token", "User")
$current = [Environment]::GetEnvironmentVariable("WSLENV", "User")
$entries = @("TECHNITIUM_DNS_MCP_TOKEN/u")
$merged = (@($current -split ":" | Where-Object { $_ }) + $entries | Select-Object -Unique) -join ":"
[Environment]::SetEnvironmentVariable("WSLENV", $merged, "User")
Restart Codex Desktop after changing user environment variables, then start a new task. Existing tasks usually will not gain newly initialized MCP tools.
If you run Codex CLI from inside WSL instead, exporting the token before launching Codex is enough:
export TECHNITIUM_DNS_MCP_TOKEN="replace-read-or-readwrite-token"
codex
If the token is visible but the tools still do not load, check the MCP URL, DNS resolution, and TLS trust separately. For private certificate authorities, configure Codex with a trusted PEM bundle through CODEX_CA_CERTIFICATE or SSL_CERT_FILE.
</details>
Tools
Read-only tools:
dns_health_checkdns_get_statsdns_check_updatedns_resolvedns_list_zonesdns_zone_optionsdns_export_zonedns_list_recordsdns_list_blockeddns_list_alloweddns_list_cachedns_get_settingsdns_query_logsdns_list_appsdns_list_app_storedns_get_app_configdns_dnssec_infodns_get_dsdns_audit_listdns_audit_searchdns_audit_readdns_whoamidns_metrics_prometheusdns_list_sessionsdns_list_tsig_keysdns_list_log_filesdns_read_log_filedns_export_query_logsdns_dhcp_list_leasesdns_dhcp_list_scopesdns_dhcp_get_scope
Write tools:
dns_create_zonedns_delete_zonedns_enable_zonedns_disable_zonedns_set_zone_optionsdns_add_recorddns_update_recorddns_delete_recorddns_block_domaindns_remove_blockeddns_flush_blockeddns_allow_domaindns_remove_alloweddns_flush_alloweddns_flush_cachedns_delete_cacheddns_set_settingsdns_update_blocklistsdns_temp_disable_blockingdns_install_appdns_uninstall_appdns_delete_sessiondns_dnssec_signdns_dnssec_unsigndns_dnssec_rollover_keydns_backup_settingsdns_restore_settingsdns_download_update_appdns_update_appdns_set_app_configdns_delete_log_filedns_delete_all_logsdns_dhcp_remove_leasedns_dhcp_convert_lease_reserveddns_dhcp_convert_lease_dynamicdns_dhcp_set_scopedns_dhcp_add_reserved_leasedns_dhcp_remove_reserved_leasedns_dhcp_enable_scopedns_dhcp_disable_scopedns_dhcp_delete_scope
READ_ONLY=true omits all write tools at registration time. Destructive write tools require confirm: true; these include deleting zones/records/sessions/logs/DHCP scopes, flushing cache/allow/block lists, uninstalling apps, restoring settings, unsigning or rolling DNSSEC keys, and removing DHCP leases.
CLI MCP Clients
This server exposes Streamable HTTP MCP at /mcp. Start the server first, then point CLI clients at https://<host>:3443/mcp and use one of the configured MCP bearer tokens.
Claude Code
For a one-machine setup, add the remote HTTP server with an Authorization header:
export TECHNITIUM_DNS_MCP_TOKEN="replace-read-or-readwrite-token"
claude mcp add --transport http technitium-dns https://technitium-dns-mcp.lan:3443/mcp \
--header "Authorization: Bearer ${TECHNITIUM_DNS_MCP_TOKEN}"
claude
For a project-shareable config, create .mcp.json and keep the token in the environment:
{
"mcpServers": {
"technitium-dns": {
"type": "http",
"url": "https://technitium-dns-mcp.lan:3443/mcp",
"headers": {
"Authorization": "Bearer ${TECHNITIUM_DNS_MCP_TOKEN}"
}
}
}
}
Run TECHNITIUM_DNS_MCP_TOKEN="replace-read-or-readwrite-token" claude, then use /mcp inside Claude Code to confirm the server is connected.
Codex CLI
Codex CLI uses config.toml for Streamable HTTP MCP servers. Add this to ~/.codex/config.toml, or to .codex/config.toml in a trusted project:
[mcp_servers.technitium_dns]
url = "https://technitium-dns-mcp.lan:3443/mcp"
bearer_token_env_var = "TECHNITIUM_DNS_MCP_TOKEN"
default_tools_approval_mode = "prompt"
Then run:
export TECHNITIUM_DNS_MCP_TOKEN="replace-read-or-readwrite-token"
codex
Use /mcp in the Codex TUI to confirm the server is connected. codex mcp add is useful for stdio MCP servers; for this HTTP server, use the TOML form above.
Development
npm install
npm test
mkdir -p data/certs data/backups data/imports
cp config.example.json5 data/config.json5
node src/index.js
Health endpoints return:
{
"ok": true,
"version": "0.1.0",
"buildHash": "unknown",
"readOnly": false
}
Image Publishing
See IMAGE_PUBLISHING.md for the versioned image tagging and publishing workflow.
License
Released under the MIT License. See LICENSE.md.
推荐服务器
Baidu Map
百度地图核心API现已全面兼容MCP协议,是国内首家兼容MCP协议的地图服务商。
Playwright MCP Server
一个模型上下文协议服务器,它使大型语言模型能够通过结构化的可访问性快照与网页进行交互,而无需视觉模型或屏幕截图。
Magic Component Platform (MCP)
一个由人工智能驱动的工具,可以从自然语言描述生成现代化的用户界面组件,并与流行的集成开发环境(IDE)集成,从而简化用户界面开发流程。
Audiense Insights MCP Server
通过模型上下文协议启用与 Audiense Insights 账户的交互,从而促进营销洞察和受众数据的提取和分析,包括人口统计信息、行为和影响者互动。
VeyraX
一个单一的 MCP 工具,连接你所有喜爱的工具:Gmail、日历以及其他 40 多个工具。
graphlit-mcp-server
模型上下文协议 (MCP) 服务器实现了 MCP 客户端与 Graphlit 服务之间的集成。 除了网络爬取之外,还可以将任何内容(从 Slack 到 Gmail 再到播客订阅源)导入到 Graphlit 项目中,然后从 MCP 客户端检索相关内容。
Kagi MCP Server
一个 MCP 服务器,集成了 Kagi 搜索功能和 Claude AI,使 Claude 能够在回答需要最新信息的问题时执行实时网络搜索。
e2b-mcp-server
使用 MCP 通过 e2b 运行代码。
Neon MCP Server
用于与 Neon 管理 API 和数据库交互的 MCP 服务器
Exa MCP Server
模型上下文协议(MCP)服务器允许像 Claude 这样的 AI 助手使用 Exa AI 搜索 API 进行网络搜索。这种设置允许 AI 模型以安全和受控的方式获取实时的网络信息。