Удаленный доступ
Tailscale
OpenClaw может автоматически настроить Tailscale Serve (tailnet) или Funnel (публичный) для панели управления Gateway и порта WebSocket. Это позволяет Gateway оставаться при вязанным к loopback-адресу, в то время как Tailscale обеспечивает HTTPS, маршрутизацию и (для Serve) заголовки идентификации.
Режимы
serve: Serve только для tailnet черезtailscale serve. Шлюз остается на127.0.0.1.funnel: Публичный HTTPS черезtailscale funnel. OpenClaw требует общий пароль.off: По умолчанию (без автоматизации Tailscale).
Аутентификация
Установите gateway.auth.mode для управления подтверждением подключения:
token(по умолчанию, когда установлена переменнаяOPENCLAW_GATEWAY_TOKEN)password(общий секрет черезOPENCLAW_GATEWAY_PASSWORDили конфигурацию)
Когда tailscale.mode = "serve" и gateway.auth.allowTailscale имеет значение true, аутентификация в панели управления/WebSocket может использовать заголовки идентификации Tailscale (tailscale-user-login) без предоставления токена/пароля. OpenClaw проверяет личность, разрешая адрес x-forwarded-for через локальный демон Tailscale (tailscale whois) и сопоставляя его с заголовком перед принятием. OpenClaw рассматривает запрос как Serve только тогда, когда он поступает с loopback-адреса с заголовками Tailscale x-forwarded-for, x-forwarded-proto и x-forwarded-host. Конечные точки HTTP API (например, /v1/*, /tools/invoke и /api/channels/*) по-прежнему требуют аутентификации по токену/паролю. Этот поток без токена предполагает, что хост шлюза является доверенным. Если на том же хосте может выполняться ненадежный локальный код, отключите gateway.auth.allowTailscale и вместо этого требуйте аутентификацию по токену/паролю. Чтобы требовать явные учетные данные, установите gateway.auth.allowTailscale: false или принудительно укажите gateway.auth.mode: "password".