OpenClaw 远程访问:Tailscale、wss 安全端点与暴露边界
网关跑在家里,人出门了,手机节点怎么连?这是自托管助手的经典问题。OpenClaw 的答案成体系:本地发现之外,一切远程访问都该走带真实 TLS 的安全端点。
三种远程方案
- Tailscale(官方最推荐):手机和网关进同一个 tailnet,用 Tailscale Serve 把网关暴露成带证书的 https/wss 地址;网关命令直接支持一键起安全端点(gateway 配合 tailscale serve 模式)。跨网设备发现也可以用广域 Bonjour 配合 Tailscale 的分离 DNS。
- 任意 wss 端点:已有公网服务器 + 域名证书的,给网关套一个真实 TLS 的 wss 地址即可。
- SSH 隧道:应急可用;适合只有自己一个人、能接受手动开隧道的场景。
协议层的红线
- 明文 ws 只豁免本机回环与局域网地址(含本地主机名与模拟器桥接地址);其他地址用明文连接会被自动降级为受限操作员权限——防止配对码被中间人截走。
- tailnet 内互连也不推荐裸 IP 的 ws:官方明确说远程配对不要用原始 tailnet IP 明文端点,走 Serve 或其他 wss。
- 手机端设置页会显示当前连接是 Full 还是 Limited 权限;从受限升级到完整权限:配好 wss 后重新生成设置码扫码即可(openclaw qr 默认完整权限,--limited 生成受限码)。
控制界面的远程访问
浏览器控制界面同样遵循这套模型:Tailscale Serve 身份头验证、可信反向代理验证模式,都是为「远程打开控制台」设计的;别把网关端口直接端口映射到公网——那是安全审计清单里的高危项。
远程镜像手机屏幕(运维向)
远程排查手机上的应用时,官方文档给了一套 scrcpy + Tailscale 的操作员侧方案:Mac 通过 tailnet 里的 ADB TCP 连接镜像并控制 Android。文档同时警告:ADB 端口绝不向公网开放,也不用 Funnel 暴露——获得授权的 ADB 客户端对设备控制权极大。
一张检查清单
- 网关绑定保持回环或 tailnet,不开 0.0.0.0 裸奔。
- 网关验证开着(令牌/密码,即使本机回环也默认开)。
- 手机走 wss/https 端点配对。
- 改动暴露面后跑 openclaw security audit。
相关阅读:Android 配对、信任模型、安全加固。