- predeterminado:
http://<host>:18789/ - con
gateway.tls.enabled: true:https://<host>:18789/ - prefijo opcional: establezca
gateway.controlUi.basePath(p. ej.,/openclaw)
Configuración (activada de forma predeterminada)
La IU de control está activada de forma predeterminada cuando los recursos están presentes (dist/control-ui):
Webhooks
Cuandohooks.enabled=true, el Gateway también expone un endpoint de webhook en el mismo servidor HTTP. Consulte hooks en la referencia de configuración del Gateway para obtener información sobre la autenticación y las cargas útiles.
RPC HTTP de administración
POST /api/v1/admin/rpc expone determinados métodos del plano de control del Gateway mediante HTTP. Está desactivado de forma predeterminada y solo se registra cuando el plugin admin-http-rpc está activado. Consulte RPC HTTP de administración para conocer el modelo de autenticación, los métodos permitidos y la comparación con la API WebSocket.
Acceso mediante Tailscale
- Serve integrado (recomendado)
- Enlace a la tailnet + token
- Internet pública (Funnel)
Mantenga el Gateway en la interfaz de bucle invertido y permita que Tailscale Serve actúe como proxy:Inicie el Gateway:Abra
https://<magicdns>/ (o el gateway.controlUi.basePath configurado).Notas de seguridad
- La autenticación del Gateway es obligatoria de forma predeterminada: token, contraseña, proxy de confianza o encabezados de identidad de Tailscale Serve cuando estén activados.
- Los enlaces que no sean de bucle invertido siguen requiriendo autenticación del Gateway: autenticación mediante token/contraseña o un proxy inverso con reconocimiento de identidad y
gateway.auth.mode: "trusted-proxy". - El asistente de incorporación crea autenticación mediante secreto compartido de forma predeterminada y normalmente genera un token del Gateway, incluso en la interfaz de bucle invertido.
- En el modo de secreto compartido, la IU envía
connect.params.auth.tokenoconnect.params.auth.passworddurante el protocolo de enlace de WebSocket. - Con
gateway.tls.enabled: true, los auxiliares locales del panel de control y de estado generan direcciones URLhttps://y direcciones URL de WebSocketwss://. - En los modos que incorporan identidad (Tailscale Serve,
trusted-proxy), la comprobación de autenticación de WebSocket se satisface mediante los encabezados de la solicitud en lugar de un secreto compartido. - Para implementaciones públicas de la IU de control que no usen la interfaz de bucle invertido, establezca
gateway.controlUi.allowedOriginsexplícitamente (orígenes completos). Las cargas privadas del mismo origen se aceptan sin este valor para la interfaz de bucle invertido, RFC1918/enlace local,.local,.ts.nety hosts CGNAT de Tailscale. gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback: trueactiva el uso alternativo del origen basado en el encabezado Host; esto supone una reducción peligrosa de la seguridad.- Con Serve, los encabezados de identidad de Tailscale satisfacen la autenticación de la IU de control/WebSocket cuando
gateway.auth.allowTailscale: true(no se requiere token ni contraseña). Los endpoints de la API HTTP no utilizan los encabezados de identidad de Tailscale; siempre siguen el modo de autenticación HTTP normal del Gateway. Establezcagateway.auth.allowTailscale: falsepara exigir credenciales explícitas incluso mediante Serve. Este flujo sin token presupone que el propio host del Gateway es de confianza. Consulte Tailscale y Seguridad.
Compilación de la IU
El Gateway sirve archivos estáticos desdedist/control-ui: