自托管 RMM 通常伴随着两个假设,而这两个假设都错了,且方向相反。第一个假设是,远程监控与管理按端点计费,所以无论工作量是否增加,账单都随设备数量增长。第二个假设是,把管理平面搬回自己手里就能抹掉这笔成本。实际上,这个品类按三条独立的轴定价,其中只有一条是按设备计费,而自托管并没有消除成本,只是把它挪到了一个没人开发票的项目上:你自己的工时。按设备收费沿着你无法控制的轴增长,因为有多少台机器由客户决定,而不是由这些机器制造了多少工作量决定。自托管服务器沿着你能控制的轴增长,但代价是一份维护义务,以及一份你不再拥有的支持合同。
有些合同让商业方案成为正确选择,与算术无关:一份你无法在凌晨三点亲自兜底的 SLA,是你在购买的产品,而自托管只有在项目本身出售支持层级时才能提供它。在很宽的设备规模区间内,按技术人员计费已经胜过这两种替代方案。
TL;DR(太长不看版)
- 这个品类并非统一按设备定价。NinjaOne 按设备收费;Syncro 和 Atera 按技术人员席位收费,设备数不限;ConnectWise、Datto RMM 和 N-able 不公布平台基础价格,而是把买家引向报价。
- 对于每位技术人员管理设备数较多的小型团队,按技术人员计费的平台可能同时胜过按设备定价和本文使用的 Tactical RMM 自托管模型。在部署任何东西之前,先核实这一点。
- 在本文的 Tactical RMM 成本模型中,端点数低于大约 400 时,自托管通常比按技术人员计费的平台更贵。到第三个技术人员席位附近才开始有竞争力,但确切的交叉点会随你的小时费率、赞助层级、服务器规格和每位技术人员管理的设备数而移动。
- Tactical RMM 不是开源软件。它采用未经 OSI 批准的自定义许可证发布,对 SaaS、托管型主机服务及其他商业服务用途设有限制。MeshCentral 采用 Apache-2.0,NetLock RMM 的核心采用 AGPL-3.0。
- RMM 服务器是通往每一台运行其代理的机器的受信任远程代码执行通道。自托管并不制造这种暴露面,它只是把打补丁的责任转移给了你。
商业 RMM 如何为端点定价
NinjaOne 公布的按设备费率 从 10,000 个端点时每台设备每月 $1.50,到 50 台及以下时的 $3.75。从小的一端读这条曲线,问题一目了然:批量折扣偏向规模,所以机器最少的团队为每台机器付出最高的单价,而且客户每买一台笔记本,账单就涨一次。
Syncro 完全按另一条轴定价:Core 套餐按年付费为每用户每月 $129,Team 为 $179,且每个套餐都包含 每位技术人员不限端点数。Atera 采用同样的模式,并且明确说明了原因。在按技术人员计费的模式下, 成本保持不变, 无论你增加多少设备。
然后是第三类。ConnectWise RMM 多少钱?它的页面把定价引向一个 申请表单, 列出套餐和功能却没有任何数字,而 Datto RMM 的产品页 长篇描述平台,却没有任何地方标价。N-able 以同样方式推广 N-sight,Kaseya 的 VSA 也是报价制。这是对这些页面内容的陈述,不涉及意图,但它有代价。想要一个数字就得打销售电话,而那些工时是你的。
| 厂商 | 计费轴 | 是否公布基础价格? | 账单因何增长 |
|---|---|---|---|
| NinjaOne | 按设备 | 是:10,000 台设备时 $1.50/设备/月,50 台及以下最高 $3.75 | 你安装的每个代理 |
| Syncro | 按技术人员 | 是:$129/用户/月(Core,年付),$179(Team) | 你雇用的每位技术人员 |
| Atera | 按技术人员 | 公布套餐层级;每席位设备数不限 | 你雇用的每位技术人员 |
| ConnectWise RMM | 仅限报价 | No | 销售电话之前不披露 |
| Datto RMM | 仅限报价 | No | 销售电话之前不披露 |
| N-able N-sight | 报价主导 | 无公开的平台基础价格 | 基础订阅费通过报价披露 |
| Kaseya VSA | 仅限报价 | No | 销售电话之前不披露 |
后果比任何单一费率都重要。按技术人员计费的平台完全不再随设备规模增长。管理 350 台机器的两人团队,付的钱和管理 90 台的两人团队一样,而在每位技术人员管理设备数较多时,这种模式已经比按设备定价和自建服务器都便宜。
自托管平台及其许可证允许的范围
这场讨论涉及四个平台,它们采用四种真正不同的许可证,而不是同一种许可证的四种口味。“开源 RMM”这个说法把四者一概而论,承载了它承载不了的含义。它们在包含多少 RMM 功能、需要多大的服务器上也各不相同,而许可证的差异对任何出售托管服务的人都有合同层面的影响。
Tactical RMM
Tactical RMM 是四者中最完整的:补丁管理、脚本、告警和检查,远程控制由捆绑的 MeshCentral 实例提供。当前版本是 v1.5.2,其 变更日志记录了一处内存泄漏修复, 涉及策略检查和任务处理,同时把捆绑的 MeshCentral 升级到了 1.2.4。原生的远程控制层正在开发中。
许可证需要留意。Tactical RMM 采用自定义的“Tactical RMM License v1.0”发布,其文本开篇就声明 它不是开源软件许可证。它授权免费用于监控和管理你自己或你客户的网络,并禁止未经许可方允许,把软件功能作为 SaaS 产品、托管型主机服务或任何其他营利性服务的一部分提供。这就是源码可得(你可以按作者的条款阅读和运行)与开源(OSI 批准的许可证,授予不受限制的商业再分发权)之间的差距。该许可证明确允许托管和使用 Tactical RMM 来监控和管理客户网络。它另外对将软件功能作为商业或营利性服务的一部分提供设置了宽泛限制,并规定商业用途或营利性服务用途需要事先获得书面批准。如果你的 MSP 模式取决于这条界线的位置,请向 AmidaWare 索取书面澄清,而不要依赖编辑层面的解读。
还有一项完整公开的现金支出。代码签名的 Windows 代理、Linux 和 macOS 代理本身、单点登录和 Reporting 模块,全都在赞助层级之后。 每月 $55 的 Tier 1 是在任何平台上使用签名代理的最低门槛;Reporting 从 Tier 2 的 $80 开始。更高层级按设备规模建议(少于 1,000 个代理为 Tier 4,$155),从 Tier 3 起附带明示的邮件响应时间。未签名的代理在任何有规模的 Windows 环境中都是支持负担,所以规模上去之后,赞助层级是一项成本,而不是可选项。
MeshCentral
MeshCentral 不是完整的 RMM,但差距比听起来小。它支持远程控制、设备清单、终端和文件访问、命令与脚本执行,以及设备和会话通知。它不提供的是围绕这些基础能力的完整 RMM 工作流:原生补丁管理流程和内置的计划性策略自动化是主要缺口。
正是这个缺口,才有了建立在其之上的 Tactical RMM。指望用 MeshCentral 取代 NinjaOne 只会失望,而这与软件质量无关(补丁管理和策略自动化层不在盒子里,尽管命令和脚本执行在)。
NetLock RMM
NetLock RMM 是开放核心,而非全面开放,项目方对此直言不讳:在完全以 AGPL 发布之后,维护者于 2026 年转向了一种模式,其中 核心继续在 AGPL 下开放, 但并非每个功能的源码都公开,在筛选发布内容期间暂停了公开提交。已公开的核心采用 OSI 批准的 GNU Affero General Public License v3。
它的商业形态也和其他所有家不同,而层级的边界恰好卡住了有设备规模的读者。免费的 Community Edition 可自托管,但 上限为 25 台设备,超出家庭实验室或评估用途就够不着了。付费的自托管层级解除上限,包含不限数量的设备、用户、租户和站点,并附带专业支持。NetLock 明确把这种模式与按设备计量的云托管套餐区分开。因此自托管方案取消了设备上限,但其当前商业套餐把支持和其他权益打包在一起,而不是单纯按响应时间定价。换来的代价是成熟度和过往记录。
ITarian On-Premise
ITarian 的本地部署版本是源自 Comodo/Xcitium 一脉的专有软件。自托管并不能去掉它按设备计费的计量器:ITarian 当前的计费文档允许你免费管理最多 50 台设备,但一旦添加第 51 台受管设备,所有受管端点就按适用费率逐台计费。它不是开源软件,也没有自称开源。让运维负担复杂化的是,ITarian 当前的本地部署文档自相矛盾。部署指南描述了一种支持最多 1,000 个端点的单机 Docker Compose 配置,而硬件要求章节列出的是双服务器基线:一个 8 核、8 GB 内存、100 GB 存储的 ITSM 节点,加上一个 4 核、4 GB、40 GB 的 XMPP 节点,两者都按 1,000 个端点给出。我会把它当作在做预算前需要向 ITarian 确认的容量基线,而不是单服务器部署不受支持的证据。
| 平台 | 许可 | OSI 批准? | 商业/服务限制 | 覆盖范围 |
|---|---|---|---|---|
| Tactical RMM | Tactical RMM License v1.0(自定义) | No | 未经许可禁止 | 补丁、脚本、告警、通过捆绑的 MeshCentral 远程控制 |
| MeshCentral | Apache-2.0 | 是 | 允许 | 远程控制、设备清单与管理 |
| NetLock RMM | AGPL-3.0(开放核心) | 是,限已公开的核心 | 在 AGPL 义务下允许 | 监控、自动化、远程支持;免费版上限 25 台设备 |
| ITarian 本地部署 | 专有 | No | 受厂商条款约束 | 完整的端点管理套件 |
本节关键要点: “开源”在这四行里描述的是三种不同的东西,其中只有两种是这个词通常承诺的含义。
服务器必须是什么样
Tactical RMM 的安装文档精确给出了下限: 一台配有 4 GB 内存的全新 Linux 虚拟机, 运行 Debian 11、Debian 12 或 Ubuntu 22.04 LTS。同一页面认为,在检查项有限的情况下少于 200 个代理时一个 CPU 核心就够用,在该规模下不到十二个月的历史数据 50 GB 存储也足够。
这些数字在 Tactical RMM 之外也适用,因为它捆绑了 MeshCentral,下限已经把远程控制层算了进去。这里分量最重的词是“全新”。安装程序假定服务器上没有任何其他软件,并警告与现有服务并行运行会破坏安装。这就排除了把 RMM 塞进一台已经在干活的机器(它安装的 Nginx 和 Postgres 是它自己的,不会与你的共用),使得服务器成为一项新支出,而不是闲置容量。对于这个成本模型,我会把规格定在公布的最低配置之上,而不是贴着它优化:一百多台时 2 vCPU 和 4 GB 内存,向几百台迈进时以 4 vCPU 和 8 GB 作为更稳妥的规划目标。这些是本文的规划假设,不是 Tactical RMM 公布的最低配置。ITarian 需要单独考虑容量,因为它当前的文档在单机部署和双节点部署之间给出了相互冲突的信号。
端点管理和基础设施监控经常被混为一谈,但它们不是同一项工作。RMM 在用户机器上安装代理,为其打补丁、执行脚本并远程控制,这与询问某台主机是否在响应是两回事。两者在部署位置上的推理是一样的,而支持 把这台机器与它监视的对象分开 的论据,同样适用于任何可用性监控工具。一台位于其所管理站点内部的管理服务器会随站点一起宕机,而且恰恰在你需要它的那一天。
盈亏平衡点
四个数字决定结果,其中两个属于你而不是厂商:在你的设备规模下商业费用是多少,服务器多少钱,每月要花你多少小时,以及你一小时值多少钱。下面逐一列出,都有标注。
有来源的数字。 NinjaOne 的按设备价格区间和 Syncro 的席位费率来自上文链接的厂商定价页,赞助层级费率来自 Tactical RMM 自己公布的赞助表,服务器的规格下限来自 Tactical RMM 的安装文档。
明示的假设,属于本文而非任何厂商。 服务器价格是占位值:小实例每月 $35,大实例 $70,请替换为你自己的服务商对该规格的报价。运维时间在 50 和 200 个端点时为每月四小时,在接近 1,000 个端点的示例中为六小时,涵盖补丁、升级、代理故障排查和偶发事件。小时费率为 $50,代表一个完全成本的技术人员工时;Bureau of Labor Statistics 公布了网络与计算机系统管理员的当前中位数,但真正重要的数字是你自己的计费费率。技术人员数量按每人约 200 台设备假设(如果你的比例更紧,就调整席位数,阈值会随之移动)。赞助层级一行,在两个较小规模下取公布的代码签名最低档 Tier 1,在接近 1,000 个端点的示例中取 Tier 4;Tactical 建议少于 1,000 个代理使用 Tier 4。
| 月费成本 | 约 50 个端点 | 约 200 个端点 | 约 1,000 个端点 |
|---|---|---|---|
| 按设备(NinjaOne 区间) | $188 | $300–$750 | $1,500–$3,750 |
| 按技术人员(Syncro Core,年付) | $129 (1 seat) | $129 (1 seat) | $645 (5 seats) |
| Tactical RMM 自托管:服务器 | $35 | $35 | $70 |
| Tactical RMM 自托管:赞助层级 | $55 (Tier 1) | $55 (Tier 1) | $155 (Tier 4) |
| Tactical RMM 自托管:运维时间 | $200 (4 h) | $200 (4 h) | $300 (6 h) |
| Tactical RMM 模型合计 | $290 | $290 | $525 |
按设备一行在 200 和 1,000 处是区间,因为 NinjaOne 只公布了曲线的两端,没有公布中间的档位。每个区间的低端是 10,000 个端点的底价,这个规模的团队拿不到这个价格,所以它刻意偏向了商业一方。如果自托管连这个都能赢,那它也能赢过你实际拿到的报价。
两个交叉点不在同一位置。对比按设备定价,$290 的自托管成本按每台 $3.75 折合 78 台机器,按 $1.50 的底价折合 194 台,所以自托管大约在 80 到 190 台之间的某个点反超,取决于你的合同落在区间的哪一段。对比按技术人员定价,情况完全不同。按每位技术人员 200 台计算,一个 Syncro 席位覆盖到 200 个端点($129),两个到 400($258),三个到 600($387),而自托管成本要到第三个席位、刚过 400 台时才低于这条曲线。
在这些假设下,端点数低于大约 400 时,自托管完整的 RMM 通常是更贵的选择。 起决定作用的是第二个交叉点,因为按技术人员计费的平台今天下午就能用,不需要你部署、打补丁或对任何事情负责。
你自己的两个数字会移动这个阈值。把假设费率减半到每小时 $25,小规模的自托管成本就从 $290 降到 $190。翻倍到 $100,同一行在加上更高赞助层级或更大服务器之前就升到 $490。这些变化能把交叉点挪动数百个端点,所以请使用你在自己的设备规模下真正会选择的赞助层级和维护工时,而不是把 400 当作放之四海皆准的阈值。
自托管交回你手里的东西
2021 年 7 月,本地部署的 Kaseya VSA 服务器中一个泄露凭据的零日漏洞, CVE-2021-30116,被在野利用。CISA 的 Known Exploited Vulnerabilities 目录记录它会把一个可用于对系统发起进一步攻击的会话 ID 交到攻击者手中,并标记其已知被用于勒索软件活动。
三年后,ConnectWise ScreenConnect 的 CVE-2024-1709,一个针对 23.9.7 及更早版本、CVSS 满分 10.0 的身份验证绕过漏洞,进入了同一目录,并被在野用于部署勒索软件,而 Huntress 的入侵后分析报告 记录了攻击者借此部署加密货币挖矿程序。这两起事件都不构成反对商业 RMM 的理由,也不构成支持它的理由。两者背后是同一个事实。RMM 服务器是通往每一台运行其代理的机器的受信任远程代码执行通道,这正是设计在正常工作,也正是它值得警惕的原因。攻破管理平面,就等于攻破了整个设备群,无论这个平面属于厂商还是属于你。
自托管改变的是谁来打补丁、多快,以及事故上写着谁的名字。这些平台都有各自被研究出的漏洞。Tactical RMM 有 CVE-2025-69516,报表预览端点中的服务端模板注入,让低权限的报表用户能够达成远程命令执行,还有 CVE-2025-69517,代理创建端点中的 HTML 注入,其记录以供应商“该记录含有不正确信息”的立场作结。两者评分均为 8.8,均被记录为影响 v1.3.1 及更早版本,而当前版本是 v1.5.2。MeshCentral 有 CVE-2024-26135,通过 control.ashx 进行的跨站 WebSocket 劫持,可以攻陷管理员会话,CVSS 8.3,记录为影响 1.1.21 之前的版本,而当前版本是 1.2.5。当前版本都不在此处引用的三个 CVE 的受影响范围内。这并不消除攻击面;它让保持更新成为运营模式的一部分。它们是被持续研究的攻击面,而必须领先一步的人是你。
另一个变化是对手方。四者中有两家出售自己的支持层级:NetLock RMM 的付费套餐和 Tactical RMM 的高阶赞助层级。支持格局并不均衡。MeshCentral 由社区驱动,而 ITarian 是有厂商背书的商业产品,有自己的支持渠道和许可条款。对于 RMM 宕机就是一起附带合同的客户可见事故的运营者来说,这个对手方才是商业协议真正出售的东西。
合规有时会朝相反方向起作用,范围很窄。在 一个讨论自托管方案的 r/msp 帖子里,一位运营者描述了一份合同,要求“远程管理人员的连接必须经由加密的(FIPS 140-2 认证的)通道”,并表示正是自托管让他得以满足这一要求,因为在大多数厂商尚未申请认证的情况下,一个经认证的 VPN 模块可以承载这条连接。一个帖子里的一份合同不构成规律,但它是一个自托管成为合规答案而非廉价答案的案例。
2021 年的 Tactical RMM 疑云
任何评估 Tactical RMM 的人,搜索不到一小时就会碰到这件事。在 2021 年 12 月的一个 r/sysadmin 帖子里,一位研究者在项目的备用文件镜像上托管的代理二进制文件中发现了 Monero 挖矿代码。开发者公开回复,而这条回复就是所有说法的来源:
“yes those are 1.98.XXX are my own personal builds that have extra binaries embedded in them (using golangs new embed feature added in go 1.16) and I use them on my own machines to mine monero.”(“是的,那些 1.98.XXX 是我自己的个人构建,里面嵌入了额外的二进制文件(用的是 go 1.16 新增的 Go embed 特性),我在自己的机器上用它们挖 monero。”)
他在同一条回复中表示,生产环境的代理不会下载那些构建,镜像只是 Python 依赖的备用来源。他还在那里确认,自代码签名启用起代理就不再开源,开发已转移到私有仓库,因此当时公开的代码已经过时,交付的代理无法被公开审计。
记录中缺少的是一份完成的第三方安全审计。生产代理是干净的这一保证,建立在开发者自己的陈述加上一位评论者的非正式沙箱分析之上。流传的两种概括都言过其实:“没什么事”忽略了在代理源码无法审计期间,挖矿二进制文件曾从项目基础设施上分发;而“这个工具自带加密货币挖矿程序”断言的东西没有任何公开证据支持。我的看法是,这是一个关于运营做法的判断,而不是一个已定论的技术结论。
哪一款适合哪类运营者
继续用商业产品,并完全跳过自托管 RMM 方案,只要以下三个条件之一成立。客户合同要求指定具名厂商。你每位技术人员管理的设备数已经让按技术人员计费成为最便宜的一项,这覆盖了大多数 400 台以下的环境。或者实际上没人会真正负责这台服务器,这会让运维工时那一行变成空谈。
选择 Tactical RMM, 如果你想要最完整的功能集,管理的是内部或客户网络,有信心在生产环境中运维一台 Linux 服务器,并且愿意支付赞助层级。如果你的商业模式可能落入许可证对营利性服务的宽泛限制之内,在为客户部署之前请向 AmidaWare 索取书面澄清。
选择 NetLock RMM, 如果 OSI 批准的核心、设备不限量且带专业支持的付费自托管套餐比过往记录更重要,并且你能接受一个公开仓库如今只是代码库经筛选子集的年轻项目。要清楚自己买的是哪个层级。免费的 Community Edition 止于 25 台设备,所以在几百个端点的规模下它是付费产品,其吸引力在于客户再买十二台笔记本时价格也不会动。
只选 MeshCentral, 仅当你的主要工作是远程访问、清单和临时的命令或脚本执行,而不是完整的 RMM 补丁和策略自动化。它成熟、许可宽松,在自己擅长的领域很强。如果远程控制就是全部需求,也把它和专门的远程桌面方案比一比,因为 RustDesk 覆盖了类似的领域, 只是功能侧重不同。把其中任何一个当作完整 RMM 的替代品才是错误。
选择 ITarian 本地部署, 仅当把管理平面留在自己的基础设施里比摆脱按设备定价更重要,而且你想要一家成熟公司为产品背书,哪怕许可证是专有的、占用也更重。做预算前先确认受支持的部署拓扑。
如果答案是自托管,管理平面就需要一个位于其所管理站点之外的落脚点,在其中某个站点无法访问的那天仍然可达。具体来说:一台持续运行的 Debian 或 Ubuntu Linux 服务器,root 权限,没有别的东西与之争抢资源,以及由你来持续打补丁。我们的自管理 Linux VPS 正是这样的机器,可按上文的通用规格选型。如果你需要的其实是远程控制而不是完整的管理平台, RustDesk 一键即可部署。
在拥有 root 权限、NVMe 与 AMD EPYC 强大性能的 Linux VPS 上构建应用。
查看 Linux 套餐常见问题
Tactical RMM 是开源的吗?
不是。Tactical RMM 采用自定义的“Tactical RMM License v1.0”发布,未经 OSI 批准,许可证文本本身就声明它不是开源许可证。用于监控和管理你自己或客户的网络时可以免费自托管,但它同时对 SaaS、托管型主机服务以及其他商业或营利性服务用途设有宽泛限制。如果你的 MSP 模式取决于这条界线,请向 AmidaWare 索取书面澄清。MeshCentral 采用 Apache-2.0,NetLock RMM 已公开的核心采用 AGPL-3.0,两者均获 OSI 批准。
有免费的自托管方案可以替代 NinjaOne 或 Atera 吗?
有。Tactical RMM、MeshCentral 和 NetLock RMM 的 Community Edition 在免费层级都不收取按设备的许可费。许可免费不等于运行免费。你要为一台专用 Linux 服务器付费,为解锁所需功能的付费层级付费,还要付出维护它的工时。在本文使用的 Tactical RMM 模型中,这些成本在较小的设备规模下超过了 Syncro Core。
MeshCentral 能取代完整的 RMM 吗?
单靠它不行。MeshCentral 在宽松的 Apache-2.0 许可证下,把远程控制、设备清单和远程管理做得很好。它支持命令和脚本执行,但不提供完整 RMM 应有的原生补丁管理和计划性策略自动化工作流,这正是 Tactical RMM 作为其上层而非替代品被构建出来的原因。
所有 RMM 厂商都按端点收费吗?
不是。Syncro 和 Atera 按技术人员席位定价,端点数不限,所以客户添加机器时账单不会增长。NinjaOne 是按设备计费的例子,按数量分档。ConnectWise、Datto RMM、N-able 和 Kaseya 不公布平台基础价格,而是把买家引向报价。

讨论
评论
登录后参与讨论。