一键将 OpenClaw 安全暴露至公网,基于 Tailscale Funnel 实现零配置内网穿透,自带 TLS 加密与 Bearer Token 认证,适合远程调用 API。
说明:
## 核心用法
`ecto-connection` 是 OpenClaw 生态中的网络暴露技能,通过 Tailscale Funnel 技术实现”一键公网化”。执行 `./scripts/connect.sh` 即可完成:Tailscale 安装/登录、Funnel 开启、OpenClaw 网关配置、安全令牌生成与服务重启的全流程自动化。输出包含 HTTPS 公网地址、Bearer Token 及示例 curl 命令,支持 OpenAI 兼容的 `/v1/chat/completions` 端点。
## 显著优点
– **零配置穿透**:无需公网 IP、域名或复杂端口映射,利用 Tailscale 的 WireGuard 网络自动建立加密隧道。
– **企业级安全栈**:自动生成 32 字节加密随机 Token、强制 Bearer 认证、Tailscale 托管 TLS 证书、网关仅绑定本地回环(127.0.0.1),形成”本地服务+公网入口”的纵深防御。
– **运维友好**:提供 status/disconnect 子命令,支持 `–regenerate-token` 与 `–restart` 等运维 flag,日志定位便捷。
– **生态兼容**:完全兼容 OpenAI API 格式,可无缝接入现有 LLM 客户端与工作流。
## 潜在缺点与局限性
– **Tailscale 依赖**:必须拥有 Tailscale 账户且受限于其免费/付费策略;若 Tailscale 服务中断,公网访问即失效。
– **平台锁定**:仅支持 macOS + Homebrew,Linux/Windows 用户无法直接使用。
– **sudo 权限要求**:需管理员权限安装与运行 Tailscale 系统服务,企业受控设备可能受阻。
– **单点暴露风险**:Funnel 将本地服务直接暴露至公网,虽有多层认证,但仍可能成为定向攻击目标(如 Token 泄露后的未授权访问)。
– **网络延迟**:流量需经 Tailscale DERP 中继,高延迟场景下响应速度劣于直连方案。
## 适合人群
– 本地运行 OpenClaw、需临时/长期远程访问的开发者与研究员
– 无公网 IP 但需向团队/客户提供 API 服务的自由职业者
– 重视”开箱即用”而非极致性能的小团队原型验证场景
## 常规风险
– **Token 管理**:凭证存储于 `~/.openclaw/ecto-credentials.json`,若未加密备份或权限设置不当,存在泄露风险;建议定期轮换。
– **版本漂移**:Tailscale 客户端与 Funnel 功能迭代可能引入 Breaking Change,需关注上游更新。
– **日志敏感信息**:网关日志可能记录请求内容,生产环境需额外配置脱敏或日志清理策略。
– **滥用检测**:公开端点可能被爬虫探测,虽需认证,但仍建议结合 IP 白名单或速率限制策略。







