一文教你如何安全訪問OpenClaw WebUI

注意:直接為服務器開啟以公網IP訪問OpenClaw WebUI(Dashboard)的方式,會使你的服務器面臨網絡攻擊風險的狀態(tài)。因此,Lighthouse服務器默認提供的一鍵部署OpenClaw應用模版,未配置直接通過公網IP來訪問OpenClaw WebUI。
如您確實需要使用WebUI來進行操作,此處我們推薦了兩種相對安全的訪問方式,歡迎參考如下指引進行配置。
方式1(推薦):通過本地終端SSH隧道訪問OpenClaw WebUI方式2:通過OrcaTerm端口轉發(fā)訪問OpenClaw WebUI
方式1(推薦):通過本地終端SSH隧道訪問OpenClaw WebUI
第一種方式是基于本地終端建立SSH隧道的方式來訪問OpenClaw WebUI。適合對SSH終端工具比較熟悉的用戶。
首先進入騰訊云控制臺,找到已部署OpenClaw的輕量應用服務器,找到該服務器的公網IP地址。

接下來在控制臺執(zhí)行重置密碼操作,并且保存好您設置的服務器登錄密碼。(切記設置強密碼保障安全性,12位以上,包含大小字字母、數字和特殊符號。)
打開本地終端工具(如OrcaTerm客戶端版、Xterminal、Termius等),輸入以下命令:
ssh -N -L 18789:127.0.0.1:18789 root@服務器公網IP地址
其中root@之后的內容為前面記錄的服務器公網IP地址。
輸入服務器登錄密碼后,按下回車,終端屏幕會停留在如下圖所示狀態(tài),此時不要關閉本地SSH終端。

接下來,您可以在本地電腦上打開瀏覽器,輸入以下網址:
http://localhost:18789/
此時即可在瀏覽器中訪問OpenClaw WebUI。注意使用過程中需要保持本地終端的窗口不關閉,使用結束后再關閉本地終端。

您可以在WebUI的界面左側導航欄中找到“Overview”,在Overview頁面中輸入OpenClaw的Gateway Token,即可正常開始使用WebUI。提示:您可以通過OrcaTerm終端登錄服務器,在終端內輸入并執(zhí)行cat /root/.openclaw/openclaw.json | grep -A2 token這條命令來獲取Token。
警告:請注意妥善保管您的Gateway Token,勿泄露,否則容易造成嚴重安全風險!

方式2:通過OrcaTerm端口轉發(fā)訪問OpenClaw WebUI
第二種方式是基于騰訊云OrcaTerm終端的端口轉發(fā)功能來實現OpenClaw WebUI訪問。
OrcaTerm是什么?OrcaTerm是由騰訊云推出的一款智能遠程終端工具,支持便捷地登錄騰訊云服務器,并且提供了OrcaTerm AI來輔助你完成服務器內的各類操作。
配置概要:
- 在OrcaTerm中為OpenClaw實例添加一條連接配置
- 為該實例設置端口轉發(fā)(讓你能夠訪問WebUI的關鍵步驟)與訪問權限(由您來主動控制誰可以訪問WebUI)
- 在OpenClaw為端口轉發(fā)配置訪問權限
配置指南
添加連接配置
首先你需要訪問OrcaTerm首頁,并且使用騰訊云賬號進行登錄。

在左側菜單欄找到并打開連接管理器。

點擊新建按鈕,在彈出的彈窗內,參考如下內容進行選擇/填寫:
- 選擇輕量應用服務器,選擇部署了OpenClaw的服務器實例。
- 連接協議可選擇免密連接(優(yōu)先推薦)
- 用戶名保持默認即可

設置完成后點擊圖片中的連接并保存按鈕即可。
完成實例內配置
首先將如下命令復制并粘貼至OrcaTerm中運行:
openclaw config set "gateway.controlUi" '{'''allowInsecureAuth''' : true}'
loginctl enable-linger $(whoami) && export XDG_RUNTIME_DIR=/run/user/$(id -u)
openclaw gateway restart
grep -A10 '''"gateway"''' /root/.openclaw/openclaw.json | grep '^\s*\"token\"' | grep -v '''"mode"''' | sed -E 's/^[[:space:]]*\"token\":[[:space:]]*\"([^\"]*)\".*/\1/'運行完成的效果如下:
?? 提示:可以先保存這里的Token。

警告:請注意妥善保管您的Gateway Token,勿泄露,否則容易造成嚴重安全風險!
然后將如下命令復制并粘貼至OrcaTerm中運行:
jq '.gateway.controlUi.dangerouslyDisableDeviceAuth = true' /root/.openclaw/openclaw.json > /tmp/oc.json && mv /tmp/oc.json /root/.openclaw/openclaw.json
此時即使其他人想要通過公網IP來訪問你的WebUI,也只能看到如下圖所示的頁面:

接下來您可以繼續(xù)完成接下來的配置,來實現訪問OpenClaw WebUI。
設置并開啟端口轉發(fā)
什么是端口轉發(fā)?在本文的場景下,端口轉發(fā)就像是找了一個"中介",幫助你從互聯網訪問原本被"關在Lighthouse"中的 WebUI,同時也可以幫你控制可訪問的權限,確保安全性。
在左側功能菜單中找到并點擊端口轉發(fā),在端口轉發(fā)頁內單擊新建按鈕。

在新建端口轉發(fā)的彈窗中,參考如下內容進行選擇/填寫:
- 選擇連接配置:選擇上一步驟中你添加的那條連接配置
- 目標地址:填127.0.0.1
- 目標端口:填18789(WebUI默認的端口)
- 轉發(fā)鏈接有效期:按需選擇即可,超過有效期后鏈接將無法訪問,需要重新設置
- 訪問控制(可選):由你來設置誰可以訪問你的WebUI,如果只有自己訪問,那么可以保持為空。如果需要為其他人增加訪問權限,那么需要在下方填寫TA的騰訊云賬號ID(可點擊此處獲?。?/li>
設置完成后點擊保存按鈕即可。

保存完成后,在端口轉發(fā)列表的操作列,單擊開始轉發(fā)按鈕。

接下來點擊轉發(fā)地址列的點擊跳轉按鈕來訪問轉發(fā)地址,即可訪問OpenClaw WebUI,此時僅有您自己可以在有效期內進行訪問,其他人將無權訪問。

如果正常訪問,您可以看到如下頁面:

將您在OrcaTerm中獲取到的Token在WebUI(Dashboard)中的概覽 > 網關令牌中輸入后,點擊連接,此時你應該會看到類似的報錯信息:origin not allowed (open the Control UI from the gateway host or allow it in gateway.controlUi.allowedOrigins)

這是因為新版的OpenClaw加強了WebUI的訪問控制,接下來我們來解決這個問題。
首先回到OrcaTerm中,復制端口轉發(fā)地址:

然后把復制到的端口轉發(fā)地址貼進雙引號內,再復制并運行如下腳本:
openclaw config set gateway.controlUi.allowedOrigins '["你的端口轉發(fā)地址"]'
說明:注意:端口轉發(fā)地址的格式一般為:
https://forward-xxxxxx-100012345678.orcaterm.cloud.tencent.com。
所以此時你復制的命令應該是:
openclaw config set gateway.controlUi.allowedOrigins '["https://forward-xxxxxx-100012345678.orcaterm.cloud.tencent.com"]'

到這里先別著急,我們先重啟一下網關,你可以選擇在應用管理頁重啟:

或者直接運行如下命令:
openclaw gateway restart

此時我們訪問或刷新端口轉發(fā)地址的頁面,會看到類似的報錯:invalid connect params: at /device/nonce: must NOT have fewer than 1 characters

或者也可能提示pairing required:

此時我們還需要再運行兩個命令才能完成配置:
openclaw devices list

此時復制紅框內的Request,然后替換至下方命令中Request的部分:
openclaw devices approve Request
說明:例如我這里的Request是2d5eae7d-564d-484c-8003-7dc33c40f5e7,那么復制的命令應該是:
openclaw devices approve 2d5eae7d-564d-484c-8003-7dc33c40f5e7

此時我們返回WebUI,刷新頁面即可正常訪問:

說明:以上解決origin not allowed (open the Control UI from the gateway host or allow it in gateway.controlUi.allowedOrigins)問題的內容,感謝社區(qū)開發(fā)者無可奉告丶的貢獻。
提示:如果此處出現報錯(如點擊Connect后仍然顯示Disconnected),那么可以在瀏覽器刷新頁面后,重新填寫并Connect即可。

關閉端口轉發(fā)
在端口轉發(fā)列表的操作列,單擊停止轉發(fā)按鈕即可。如需再次開啟,可再次單擊開始轉發(fā)按鈕,或直接參考前一小節(jié)的內容,新建一個端口轉發(fā)。

允許他人訪問WebUI(可選)
提示:此處建議您仍然保持按照賬號來進行訪問控制的方式。
在OrcaTerm頁左側功能菜單中找到并點擊端口轉發(fā),在端口轉發(fā)列表找到想要允許他人訪問的端口轉發(fā)。

首先在操作列停止轉發(fā),再點擊編輯按鈕,將對方的騰訊云賬號添加至賬號輸入框內。



單擊保存后,重新單擊開始轉發(fā)按鈕即可。

以上就是一文教你如何安全訪問OpenClaw WebUI的詳細內容,更多關于OpenClaw WebUI訪問教程的資料請關注腳本之家其它相關文章!
相關文章
這篇文章主要介紹了openclaw訪問本地無權限解決辦法的相關資料,文中將權限從默認的messaging改為full,并使用PowerShell重啟服務以應用更改,需要的朋友可以參考下2026-03-12
OpenClaw遠程訪問安全嗎 訪問及使用OpenClaw的安全建議
近期,工業(yè)和信息化部網絡安全威脅和漏洞信息共享平臺監(jiān)測發(fā)現OpenClaw(俗稱“龍蝦”)開源AI智能體部分實例在默認或不當配置情況下存在較高安全風險,極易引發(fā)網絡攻擊、2026-03-10



