深度

OpenClaw + Tailscale 完整集成指南:Serve 内网访问、Funnel 公网暴露与身份认证

OpenClaw Tailscale 集成完整指南:三种模式(off/serve 内网/funnel 公网)的配置示例、Tailscale 身份认证(免 token 访问控制台)、直接绑定 Tailnet IP 方案、Funnel 必须配密码的安全规则,以及浏览器控制的 node host 架构。

2026/3/33分钟 阅读ClaudeEagle

Tailscale 是 OpenClaw 远程访问的首选方案:无需手动配置端口转发,自动提供 HTTPS,并通过 Tailscale 身份认证增强安全性。OpenClaw 内置了 Tailscale 集成,可自动配置 Serve(内网)或 Funnel(公网)模式。

三种模式

模式说明安全级别
off不使用 Tailscale 自动化(默认)—
serveTailnet 内网访问,通过 tailscale serve最高
funnel公网 HTTPS,通过 tailscale funnel中等

配置示例

方案一:仅内网(Serve,推荐)

Gateway 绑定本地,Tailscale Serve 提供内网 HTTPS:

json
{
  "gateway": {
    "bind": "loopback",
    "tailscale": { "mode": "serve" }
  }
}

访问地址:https://<magicdns>/(或自定义的 gateway.controlUi.basePath)

Tailscale 身份认证可免去手动输入 token/password:

json
{
  "gateway": {
    "bind": "loopback",
    "tailscale": { "mode": "serve" },
    "auth": { "allowTailscale": true }
  }
}

OpenClaw 通过验证请求来源(tailscale whois 匹配 IP + 身份头部)确认 Tailscale 身份的真实性,HTTP API 端点仍需 token/password。

方案二:直接绑定 Tailnet IP(无 Serve/Funnel)

json
{
  "gateway": {
    "bind": "tailnet",
    "auth": { "mode": "token", "token": "your-token" }
  }
}

从其他 Tailnet 设备访问:

  • Control UI:http://<tailscale-ip>:18789/
  • WebSocket:ws://<tailscale-ip>:18789

注意:此模式下 http://127.0.0.1:18789 不可用。

方案三:公网(Funnel + 共享密码)

json
{
  "gateway": {
    "bind": "loopback",
    "tailscale": { "mode": "funnel" },
    "auth": { "mode": "password", "password": "replace-me" }
  }
}

密码推荐通过环境变量设置:OPENCLAW_GATEWAY_PASSWORD=...,避免明文写入配置文件。

注意:Funnel 模式必须配置 password 认证,否则 OpenClaw 拒绝启动(防止意外公网暴露)。

CLI 快速启动

bash
openclaw gateway --tailscale serve
openclaw gateway --tailscale funnel --auth password

浏览器控制(远程 Gateway + 本地浏览器)

如果 Gateway 运行在远端机器,但需要控制本地浏览器:

  1. 在浏览器所在机器运行一个 node host
  2. 两台机器都在同一 Tailnet
  3. Gateway 通过 Tailnet 将浏览器操作代理到 node

不要用 Funnel 做浏览器控制,node 配对应该视同操作员访问,保持内网。

注意事项

  • Tailscale Serve/Funnel 需要 tailscale CLI 已安装并登录
  • gateway.bind: "auto" 优先选择 loopback;需要 Tailnet 直连时用 tailnet
  • Serve/Funnel 只暴露 Gateway 控制 UI + WebSocket,Node 通过同一 WebSocket 端点连接
  • 设置 gateway.tailscale.resetOnExit: true 可在关闭时自动清除 Tailscale 配置

前置条件与限制

  • Tailscale 账号需开通 Funnel 功能(免费账号有 Funnel 限制)
  • Funnel 的公网 URL 格式:https://<node>.<tailnet>.ts.net/
  • Tailscale Serve 的 MagicDNS URL 只在 tailnet 内部可访问

原文:Tailscale - OpenClaw | 来源:OpenClaw 官方文档

相关文章推荐

深度OpenClaw 远程访问完全指南:SSH 隧道、Tailscale 与三种 Gateway 部署架构OpenClaw 远程访问完全指南:三种 Gateway 部署架构(VPS 常驻/台式机 Gateway+笔记本远控/笔记本 Gateway)、SSH 隧道配置、认证凭据优先级规则、Tailscale 集成、WebChat 远程访问,以及安全最佳实践。2026/3/2深度OpenClaw Session ID 生命周期规则:什么时候会开新会话,什么时候延续旧会话详解 OpenClaw sessionKey 与 sessionId 的区别,以及触发新会话的四种情形:手动重置、每日重置、空闲过期、父级分叉保护,附 Session Store 字段说明和 Cron 会话保留策略。2026/8/13深度OpenClaw 计费故障处理机制:余额不足时系统怎么办,Backoff 退避策略详解详解 OpenClaw 账单/额度类故障处理机制:与普通限流超时不同,计费故障采用更长的指数退避(5小时起步翻倍至24小时封顶)并标记禁用,附三类故障处理力度对比表和多账号部署实战建议。2026/8/13深度OpenClaw Model Failover 完全解析:Auth Profile 怎么轮换,为什么你的 OAuth 账号会"莫名其妙"被切走详解 OpenClaw Model Failover 机制:Auth Profile 轮换顺序、Session Stickiness 会话粘性、指数退避冷却规则,解释多账号场景下 OAuth 与 API Key 切换的常见困惑及固定账号的配置方法。2026/8/13深度OpenClaw Context Engine 完全指南:四个生命周期钩子如何决定模型看到什么详解 OpenClaw 可插拔上下文引擎架构:Ingest/Assemble/Compact/After turn 四个生命周期钩子的工作原理,systemPromptAddition 动态注入机制,以及如何安装和配置自定义 Context Engine 插件。2026/8/12深度OpenClaw Delegate 架构详解:让 Agent 以组织身份代表你行动,而不是冒充你详解 OpenClaw Delegate 代表架构:Agent 如何拥有独立身份代表组织成员行动而不冒充人类,三级能力分层(只读起草/代表发送/主动式)及硬性阻断规则、Gateway工具限制、沙箱隔离等安全配置。2026/8/12