作为后端开发者,日常管理OpenClaw时,最头疼的就是远程访问Web控制台。传统的DDNS+端口映射方案不仅耗时,还存在API泄露风险。本文将分享一种零成本、高安全的解决方案:结合节点小宝组网与SSH端口映射,让你在任何地方都能像本地一样管理OpenClaw。
方案概述:将“异地”转化为“本地”
核心思路是通过节点小宝创建虚拟局域网,将你的办公设备与家中服务器连接,再利用SSH本地端口转发,将OpenClaw的Web界面映射到本地端口。整个过程无需公网IP、域名或SSL证书,数据全程加密,既安全又轻量。

相比传统方案,此方法特别适合微服务架构下的远程管理场景。你无需修改路由器配置,也不用担心中间件暴露在公网。只需几分钟,就能实现类似本地访问的体验。

很多开发者在部署OpenClaw时都遇到过这个错误提示:

错误信息 表明,OpenClaw的Web界面默认只允许本地或HTTPS访问。这恰恰说明我们需要一个安全的远程访问方案——而SSH隧道正是最佳选择。意思是:Control UI需要安全上下文(HTTPS或localhost)才能使用设备身份认证功能。

第一步:节点小宝组网
首先,在需要远程访问的设备(如笔记本)和运行OpenClaw的服务器上,分别安装节点小宝客户端,并登录同一账号。访问官网下载页面:
节点小宝官网下载地址

安装完成后,在手机APP的设备列表中可以看到两台设备。点击服务器设备,即可查看其组网IP(例如100.66.1.5)。注意:被访问设备的组网开关必须保持开启状态。


节点小宝免费版完全够用,它相当于在公网上建立了一个加密的虚拟局域网,所有流量都不经过第三方服务器,非常适合后端架构中的远程运维场景。
️ 第二步:SSH端口映射(核心操作)
场景一:服务器为Windows系统
Windows需要先开启OpenSSH服务。进入【设置】→【系统】→【可选功能】→【添加功能】,搜索并安装“OpenSSH 服务器”。

也可以使用自动化脚本快速配置:

安装完成后,以管理员身份打开PowerShell,执行以下命令启动服务并设置开机自启:
Start-Service sshd

接着,确认防火墙允许22端口:
New-NetFirewallRule -Name sshd -DisplayName 'OpenSSH Server (sshd)' -Enabled True -Direction Inbound -Protocol TCP -Action Allow -LocalPort 22

⚠️ 重要:开始映射前,请确保访问端和被访问端都已打开节点小宝并保持后台运行。
在访问设备(笔记本)上打开终端,执行SSH端口转发命令:
ssh -L 18789:127.0.0.1:18789 你的Windows用户名@组网IP
例如,若Windows用户名为esxi-pc,组网IP为100.66.1.5,则命令为:
ssh -L 18789:127.0.0.1:18789 esxi-pc@100.66.1.5
输入Windows登录密码(输入时屏幕无显示),回车后看到命令行提示符即表示映射成功。保持此终端窗口不关闭。


为方便重复使用,可将命令保存为脚本。用记事本打开脚本,修改以下两个位置:

例如:

以后每次连接时,先打开节点小宝,双击脚本并输入密码即可。窗口看似卡死,实则隧道已建立。


场景二:服务器为Linux/NAS系统
Linux通常自带SSH服务,无需额外安装。直接在访问设备上执行:
ssh -L 18789:127.0.0.1:18789 你的用户名@组网IP
以飞牛NAS为例,若用户名为airhuang,组网IP为100.66.1.2,则命令为:
ssh -L 18789:127.0.0.1:18789 airhuang@100.66.1.2

输入密码后,看到命令行提示符即成功。同样,保持窗口不关闭。
第三步:访问OpenClaw管理界面
现在,在浏览器地址栏输入:
http://localhost:18789

如果一切正常,你将看到OpenClaw的Web管理界面,与在家操作完全一致。首次进入需要输入网关令牌,该令牌可在openclaw.json文件中找到。

至此,你已成功实现异地访问。整个过程不经过公网,不依赖DDNS,数据全程加密,安全性远高于直接暴露API。

原理解析与优势
这条SSH命令做了什么?简单来说:
-L表示本地端口转发- 第一个
18789是本地访问端口(可自定义) 127.0.0.1:18789是服务器上OpenClaw的实际监听地址用户名@组网IP是服务器在虚拟局域网中的身份
执行后,SSH在设备间建立一条加密通道。你访问本地端口,实际上是通过隧道访问服务器的本地服务。这种方案的优势包括:

- 零成本:节点小宝免费版够用,SSH系统自带,无需购买域名或服务器
- 高安全:流量走SSH加密隧道+虚拟局域网,比直接映射端口到公网安全得多
- 易操作:无需修改路由器配置,不用折腾SSL证书
- 广兼容:Windows、Linux、NAS都能用,手机、平板、笔记本都能连
对于后端架构而言,这种方案相当于在微服务间建立了安全的API网关,非常适合远程运维场景。
扩展玩法与技巧
- 手机端操作:安装Termius(免费)或JuiceSSH,同样可执行SSH命令做端口映射,然后用浏览器访问
localhost:18789。 - 免密登录:配置SSH密钥对,将公钥上传至服务器,以后连接无需输入密码。
- 结合数据库管理:如果你管理OpenClaw的数据库,也可以通过类似方式映射数据库端口,实现远程数据库操作。
[AFFILIATE_SLOT_1]
此方案适合所有需要远程管理OpenClaw的开发者。无论你在咖啡厅、办公室还是旅途中,都能通过浏览器实时查看状态、修改配置,就像坐在服务器前一样。
如果配置出错,可使用远程桌面连接服务器,直接修改配置文件。推荐阅读:Windows家庭版开启原生远程桌面、用节点小宝直接取回部署在飞牛NAS上的OpenClaw生成的文件。
[AFFILIATE_SLOT_2]
从免费模型的崩溃到本地部署的折腾,我终于找到了养虾的正确姿势。让OpenClaw吃免费粮,远程随地配置小龙虾,即刻开玩!
浙公网安备 33010602011771号