Kernmodell
Die meisten Vorgänge laufen über das Gateway (openclaw gateway), einen einzelnen dauerhaft ausgeführten Prozess, der die Kanalverbindungen und die WebSocket-Steuerungsebene verwaltet.
- Loopback zuerst: Der Standardwert für den Gateway-WS ist
ws://127.0.0.1:18789. Bindungen außerhalb von Loopback verweigern den Start ohne einen gültigen Gateway-Authentifizierungspfad: Authentifizierung mit gemeinsam verwendetem geheimem Token/Passwort oder eine korrekt konfiguriertetrusted-proxy-Bereitstellung außerhalb von Loopback. - Ein Gateway pro Host wird empfohlen. Führen Sie zur Isolation mehrere Gateways mit isolierten Profilen und Ports aus (Mehrere Gateways).
- Canvas-Host wird über denselben Port wie das Gateway bereitgestellt (
/__openclaw__/canvas/,/__openclaw__/a2ui/) und durch die Gateway-Authentifizierung geschützt, wenn die Bindung über Loopback hinaus erfolgt. - Remote-Zugriff erfolgt normalerweise über einen SSH-Tunnel oder ein Tailscale-VPN (Remote-Zugriff).
Kopplung und Identität
- Übersicht zur Kopplung (Direktnachrichten und Nodes)
- Vom Gateway verwaltete Node-Kopplung
- Geräte-CLI (Kopplung und Token-Rotation)
- Kopplungs-CLI (Genehmigungen für Direktnachrichten)
- Direkte lokale Loopback-Verbindungen (ohne weitergeleitete Header oder Proxy-Header) können automatisch für die Kopplung genehmigt werden, um eine reibungslose Benutzerführung auf demselben Host zu gewährleisten.
- OpenClaw verfügt außerdem über einen eng begrenzten lokalen Selbstverbindungspfad für Backend/Container für vertrauenswürdige Hilfsabläufe mit gemeinsam verwendetem geheimem Schlüssel.
- Tailnet- und LAN-Clients, einschließlich Tailnet-Bindungen auf demselben Host, erfordern weiterhin eine ausdrückliche Genehmigung der Kopplung.
Erkennung und Transporte
Nodes und Transporte
- Nodes im Überblick
- Bridge-Protokoll (veraltete Nodes, historisch)
- Node-Runbook: iOS
- Node-Runbook: Android