openclaw部署后外部无法访问,主因是云平台安全组默认拒绝所有入站流量,必须手动放行实际监听端口(如8080、18789等)及ssh端口22,并严格限制源ip,再通过telnet验证连通性。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

OpenClaw部署后服务器无法被外部访问,是因为云平台默认安全组规则拒绝所有入站流量,必须手动放行SSH、HTTP/HTTPS等必要端口才能正常使用服务。
确认OpenClaw服务监听端口
登录已部署OpenClaw的云主机,执行netstat -tuln | grep LISTEN或ss -tuln,查看实际监听端口。OpenClaw默认使用8080(Web UI)和22(SSH管理),部分定制版本可能启用8443(HTTPS)或自定义端口。这一步不能跳过——若按文档默认端口配置却未监听,说明服务未正常启动,需先排查OpenClaw进程状态。
注意:【必须以实际监听端口为准,不能直接套用文档写的端口】。比如你改了config.yaml里server.port为9001,那就要放行9001,不是8080。
在云平台控制台添加入站规则
方法一:通过Horizon图形界面操作
① 登录OpenStack Horizon控制台 → 进入「项目」→「计算」→「访问与安全」→「安全组」;
② 找到绑定给OpenClaw实例的安全组(通常为default或自定义名称),点击右侧「管理规则」;
③ 点击「添加规则」→ 类型选「自定义TCP」→ 端口范围填你上一步确认的实际端口(如8080)→ 源地址填业务需要的CIDR(生产环境严禁填0.0.0.0/0,测试环境可临时填写)→ 点击「添加」;
④ 同样方式添加SSH规则:类型选「SSH」→ 端口自动设为22 → 源地址严格限制为运维人员固定IP,例如112.56.78.34/32。
本次更新实现飞书插件 npm 独立分发,新增 Ollama 本地模型配置及 openclaw 命令别名。引入 SQLite 持久化队列,支持断点续传。全面集成飞书、钉钉、企业微信及 QQ 官方渠道,优化阿里云百炼模型选择。修复多 Agent 路由、定时任务校验及配对授权等关键问题,提升系统稳定性与兼容性。
方法二:使用openstack CLI批量添加
执行命令:openstack security group rule create --protocol tcp --dst-port 8080:8080 --remote-ip-prefix 0.0.0.0/0 <security-group-id></security-group-id>。替换openstack security group list查得。此命令仅放行8080,如需HTTPS,再补一条--dst-port 8443:8443规则。
验证安全组是否生效
从本地终端执行telnet 8080,若返回Connected to ...即表示端口可达。若超时,检查两件事:一是安全组规则是否确实添加成功(刷新页面或重跑openstack security group rule list);二是服务器所在网络是否绑定了浮动IP且路由可达。
这一步操作起来很简单,直接把telnet命令敲进去就行。如果连不上,别急着重装系统——90%的问题出在安全组没生效或浮动IP没绑定。










