OpenClaw 安全加固实操:别让你的 AI Agent 在公网裸奔(防火墙命令 + 配置清单)
AI科技·

OpenClaw 安全加固实操:别让你的 AI Agent 在公网裸奔(防火墙命令 + 配置清单)

不是笼统地说"注意安全"。这篇给你可直接执行的 ufw/iptables 防火墙命令、SSH 隧道、鉴权与命令/路径限制、API Key 权限隔离和审计日志。OpenClaw 专属配置字段以官方文档为准,其余照着做约 15 分钟完成。
Admin·3200 阅读

一句话结论:OpenClaw 是跑在你自己机器上、会真实执行 shell 命令和文件操作的 AI Agent,把它的网关直接暴露在公网且不设鉴权,等于把 root 权限的终端开放给所有人。加固分四步——防火墙封端口 + 只走 SSH 隧道、开启鉴权并绑定本地、给 Agent 加命令/路径/用量限制、用带消费上限的独立 API Key——照着 OS 层命令做约 15 分钟即可。OpenClaw 应用层的具体配置字段请以 openclaw.ai 官方文档为准。

最后更新:2026 年 7 月

把自托管的 AI Agent 直接挂在公网、还不设任何访问控制,是自托管圈子里真实且常见的隐患。用 Shodan 这类端口扫描服务随手一搜,就能发现大量无鉴权、可直接访问的自建服务——AI Agent 网关也在其中。它和一个普通的仪表盘不一样:OpenClaw 会真实执行 shell 命令、读写文件、控制浏览器、发消息,一旦被陌生人访问到,等价于把一个有你机器权限的终端交了出去。

这篇文章不讲空泛的道理,直接给你每一步要执行的命令和要覆盖的控制项。操作系统层的部分(防火墙、SSH 隧道、API Key 隔离)适用于任何自托管服务,可以照抄;OpenClaw 应用层的具体字段名以你安装版本和官方文档为准。

还没装好 OpenClaw?先看 OpenClaw 安装部署教程;跑起来后遇到报错看 OpenClaw 常见错误排查。官方推荐用 openclaw onboard 引导式配置,运行环境推荐 Node 24(最低 Node 22 LTS 22.19+,更旧版本会静默失败)。

你的 Agent 在裸奔吗?先做个自检

OpenClaw 的网关会监听一个本地端口(具体端口以你 onboard 时的配置为准,下面示例用 3000)。在服务器上执行:

# 看网关端口是否对外开放
sudo ss -tlnp | grep 3000

如果输出里出现 0.0.0.0:3000:::3000,说明它绑定在所有网卡上,任何知道你 IP 的人都能访问;如果是 127.0.0.1:3000,说明只对本机开放,相对安全。再确认云服务商安全组 / 防火墙有没有把这个端口放行到公网——两道关都要看。

加固步骤一:防火墙封端口 + SSH 隧道访问

最有效的一步:直接不让公网碰到这个端口,需要远程访问时走加密的 SSH 隧道。

用 UFW(Ubuntu / Debian 推荐)

# 安装并启用 UFW
sudo apt install ufw -y

# 先放行 SSH,别把自己关在门外
sudo ufw allow 22/tcp

# 禁止网关端口对公网开放
sudo ufw deny 3000/tcp

# 如需从固定 IP(比如公司出口 IP)直连,可单独放行
sudo ufw allow from 你的固定IP to any port 3000

sudo ufw enable
sudo ufw status verbose

用 iptables(其他发行版)

# 只允许本机访问网关端口,其余一律丢弃
sudo iptables -A INPUT -p tcp --dport 3000 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 3000 -j DROP

# 持久化(Debian/Ubuntu)
sudo apt install iptables-persistent -y
sudo netfilter-persistent save

封了端口怎么远程访问?用 SSH 本地端口转发,全程加密,不额外暴露任何端口:

# 在你自己的电脑上执行
ssh -L 3000:localhost:3000 user@你的服务器IP

# 然后本地浏览器打开 http://localhost:3000

加固步骤二:OpenClaw 应用层——鉴权、命令与路径限制

光靠防火墙不够:如果你确实需要把某个消息渠道(Telegram / Slack / Discord 等)接到公网,Agent 本身也得有护栏。OpenClaw 的配置通过 openclaw onboard 引导生成(gateway / workspace / channels / skills),Agent 的行为与人格通过 SOUL.md 定义。下面列的是你应该逐项覆盖的安全控制类别,字段名请以 openclaw.ai 官方文档和你的版本为准,不要照抄猜测的键名。

  • 开启鉴权、绑定本地地址:网关监听 127.0.0.1 而非 0.0.0.0,并设置一个足够强的访问口令(16 位以上,大小写 + 数字 + 符号)。
  • 命令执行限制:禁掉高危命令,例如 rm -rf /mkfsdd if=chmod 777、以及 curl ... | bash 这类"下载即执行"的模式。能用白名单就别用黑名单。
  • 敏感路径限制:禁止 Agent 读写 ~/.ssh//etc/shadow/etc/passwd、各类 .env,以及它自己那份含密钥的配置文件——别让 AI 有机会把自己的 API Key 读出来发走。
  • 用量限额:设置单任务和每日的 token 上限(例如把日限额定在你能接受的额度内),万一被滥用,损失有天花板。

如果你想要更强的隔离,NVIDIA 于 2026-03-16 发布了 OpenClaw 的安全插件 NemoClaw,用 OpenShell 沙箱把 Agent 的命令执行关进受控环境——比手写黑名单更可靠,值得优先考虑。具体接入方式以官方说明为准。

加固步骤三:API Key 权限隔离(很多人忽略的一步)

这一步非常关键:不要把你主账号、无上限的 API Key 直接丢给 Agent。给它一把专用、带硬性消费上限的钥匙,泄露了也刷不爆。

OpenAI 操作步骤

  • 登录 platform.openai.com → API Keys → Create new secret key,命名如 openclaw-dedicated
  • 进入 Settings → Billing → Usage limits,设置 Hard limit(例如 $50/月),超额自动停用。
  • 若账户支持按 Key 的项目/权限分组,把这把 Key 单独归到一个受限项目里。

Anthropic 操作步骤

  • 登录 console.anthropic.com → API Keys 创建独立 Key。
  • 在 Plans & Billing 里设置消费上限。

特别提醒:绝对不要用来路不明的"共享 API Key"。在 OpenClaw 场景下,你发给 Agent 的所有指令(含文件内容、代码片段、邮件正文)都会通过这把 Key 送到模型服务。共享 Key 意味着你的数据经过陌生人的中转,且随时可能被停用或篡改。用正版独享订阅,风险和稳定性都可控——在这里查看正版 AI 订阅

加固步骤四:开启审计日志,每周扫一遍

是否有内置审计字段、日志文件路径怎么配,同样以官方文档为准;OpenClaw 网关一般也会把运行日志写到标准输出或工作目录,你可以配合系统层做归档和轮转:

# 快速扫最近的异常与拒绝记录(按你的实际日志路径替换)
grep -Ei "error|denied|forbidden|unauthorized" ~/openclaw/logs/*.log | tail -20

# 看最近执行过的命令
grep -i "exec" ~/openclaw/logs/*.log | tail -50

每周花五分钟扫一遍,重点看有没有你没发起过的命令、异常的文件访问、或来自陌生 IP 的连接。发现异常先断网、再换 Key、再排查。

15 分钟加固清单

#操作位置 / 命令耗时
1封防火墙端口sudo ufw deny 3000/tcp2 分钟
2改走 SSH 隧道访问ssh -L 3000:localhost:3000 ...2 分钟
3网关绑定本地 + 开鉴权onboard 配置(字段以官方文档为准)2 分钟
4命令 / 路径 / 用量限制OpenClaw 安全配置或 NemoClaw 沙箱3 分钟
5创建带消费上限的独立 API KeyAI 服务商后台4 分钟
6开启并扫一遍审计日志日志路径 + grep 巡检2 分钟
7按你的部署方式重启网关生效openclaw 服务 / 进程管理器1 分钟

做完这七步,你的 Agent 就从"公网裸奔"变成"只对自己开放、有护栏、损失可控"。想进一步压低成本、选对模型,见 OpenClaw 模型选择与 token 成本

常见问题 FAQ

Q:OpenClaw 自带模型吗?加固要不要单独买模型?
A:不自带。OpenClaw 是开源(MIT)的 Agent 框架,本身不含大模型,必须接你自己的 LLM(API Key 或订阅)。所以"API Key 权限隔离"这一步是每个用户都要做的,和加固强相关。

Q:只在家用、没往公网开端口,还需要加固吗?
A:防火墙那步可以从简,但"命令/路径限制"和"独立带上限的 API Key"仍建议做。因为风险不只来自外部访问——Agent 本身会执行指令,一个被诱导的提示词或一个恶意网页就可能让它跑出你不想要的命令。护栏是给 Agent 本身兜底,不只是防外人。

Q:命令黑名单能挡住所有危险操作吗?
A:不能,黑名单天然是漏的(同一个危险操作有无数写法)。它是"最后一道提醒",不是主防线。真正可靠的是最小权限:独立低权限账户运行、限制可访问路径、能用白名单就用白名单,条件允许再上 NemoClaw 这类沙箱。

Q:NemoClaw 是什么?值得装吗?
A:NemoClaw 是 NVIDIA 于 2026-03-16 发布的 OpenClaw 安全插件,用 OpenShell 沙箱隔离 Agent 的命令执行。如果你的 Agent 会跑不受信任的任务或接公网渠道,它比手写黑名单更可靠,值得优先考虑。具体接入以官方文档为准。

Q:为什么强调不能用"共享 API Key"?
A:因为你发给 Agent 的每条指令都会带着上下文(文件、代码、邮件正文)经这把 Key 送到模型端。共享 Key 等于让你的数据过一遍别人的服务器,还随时可能被停用、限流或篡改返回内容。用正版独享订阅或自己的独立 Key,才谈得上数据可控。

Q:给 Agent 用的 API Key 消费上限设多少合适?
A:按你日常真实用量的 1.5~2 倍设硬上限即可,先设小再按需调大。目的是万一 Key 泄露或 Agent 被滥用,账单有天花板。清单里的 $50/月 只是示例,不是推荐值。

Q:OpenClaw 对运行环境有什么要求?装之前要注意什么?
A:官方推荐用 openclaw onboard 引导安装,运行环境推荐 Node 24(最低 Node 22 LTS 22.19+,更旧版本可能静默失败);机器最低约 2 核 CPU / 4GB 内存 / 100GB 磁盘。装之前先确认 Node 版本,能省掉大半启动报错。

Q:文中的端口 3000 和 config 字段名是固定的吗?
A:不是。3000 只是示例端口,实际以你 onboard 时的配置为准;OpenClaw 的具体安全字段名会随版本变化,务必以 openclaw.ai 官方文档为准,本文命令里的路径同理需替换成你的真实路径。操作系统层的命令(ufw / iptables / ssh / grep)则是通用的,可直接使用。

相关产品推荐

查看全部商品

给你的 Agent 配一把独享、带上限的正版 Key

安全支付 · 即时发货 · 专业客服

立即购买 Claude Pro 订阅
OpenClawAI Agent 安全自托管API Key 隔离网络安全NemoClaw

相关推荐