关于
谁在做 keelOS,你能依赖什么
谁在做
keelOS 是一个独立项目,2026 年 9 月开始,基于 FreeBSD、bhyve 和 OpenZFS。不开源,免费使用(见下面的许可)。
- 问题、bug、硬件报告:GitHub Issues。
- 版本和更新说明:GitHub Releases。
- 现在还没有论坛或群。有了会写在这里。
项目停了,数据还在
keelOS 不把虚拟机存成只有它自己能读的格式。
- 磁盘是普通 ZFS 池
zones里的 zvol 或镜像文件,每台虚拟机一个 dataset。任何现在的 OpenZFS 系统(FreeBSD、Linux、TrueNAS、Proxmox VE)都能zpool import zones读出来。 - zvol 就是一块裸盘。用
dd或zfs send拷走,用qm disk import挂给 Proxmox 的虚拟机,或者让 bhyve、QEMU 直接用/dev/zvol/zones/…。 - 虚拟机的设置是每台一个能直接看懂的 JSON 文件(CPU、内存、磁盘、网卡和 MAC 地址、固件)。宿主的设置是启动分区上的 JSON 和 FreeBSD 的
rc.conf。 - 虚拟机用的是标准设备(virtio、NVMe、AHCI、e1000),换到别的 hypervisor 上用已有的驱动就能启动。开了 BitLocker 的 Windows 换到新的虚拟 TPM 时会要恢复密钥,在哪个平台上都一样:请保管好它。
它往外发什么
- 没有遥测,没有账号,不检查更新。keelOS 自己不会连我们或任何别人。
- 只有你给它地址时才下载东西:虚拟机的安装 ISO,或者升级镜像。
- 在局域网里它用 mDNS 报自己的名字,所以
https://<主机名>.local/能打开。 - 这个网站没有统计脚本。
核对镜像
每个版本的下载旁边列出 ISO 的 SHA-256。网页的升级页显示你上传或下载的镜像的 SHA-256,切换之前可以对一下。发布的镜像现在还没有签名;有了以后,公钥会公布在这一页上。
安全模型
- hypervisor 很小。保管虚拟机内存、管 IOMMU 的那一层约 100 KB。FreeBSD 宿主从内存里的只读镜像运行,升级就是整个换掉。
- 第一个打开网页的人设置管理员密码。请在你信任的网络里安装,装好马上设密码。这个密码也是 SSH(root)和 RDP 连虚拟机控制台的密码;设之前 SSH 只收密钥。本地控制台上的
keel admin reset可以清掉它。 - 网页和 API 走 HTTPS,证书是宿主自己生成的(SHA-256 指纹在宿主的日志里)。网页做的每件事都走同一个 API。
- 令牌有范围。每个 API 令牌写明能做什么、能动哪几台、从哪里连、到什么时候。每次改动连同令牌记进审计日志。
AI 助手连接(MCP)
给它建令牌之前,MCP 服务是关着的。令牌就是边界:助手只能做令牌允许的事(比如只能看状态,或者只能开关两台指定的虚拟机、只能从一个地址连、只有一天)。配套的 skill 让助手在关机、删除之前先问你,但 keelOS 强制执行的是令牌,不是 skill。吊销令牌,助手就进不来了。
许可
- 个人使用免费。
- 商业使用取得我们的许可后同样免费;作为交换,我们会在本站列出贵公司的名称。
- 许可全文和申请许可的方式随第一个版本公布。
- FreeBSD、bhyve、OpenZFS 等组件的许可声明随每个镜像一起发布。