openclaw容器默认不处理tls,必须由nginx等前置反向代理完成证书加载、解密及https终止;需确认server块含listen 443 ssl、ssl_certificate与key路径正确且权限合规(privkey.pem为600),并配置x-forwarded-proto头以避免协议降级。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

OpenClaw部署完成后浏览器访问 https://your-domain.com 显示连接被拒绝、证书错误或空白页,说明 HTTPS 流量未正确透传或 TLS 终止配置有误。
确认反向代理是否启用 HTTPS 终止
进入 Nginx 或 Traefik 配置目录,检查是否为 OpenClaw 服务启用了 TLS 终止。Nginx 用户需确认 server 块中包含 ssl_certificate 和 ssl_certificate_key 指令,并且 listen 443 ssl; 已启用。
若使用 Traefik v2+,检查动态配置中对应路由器(Router)的 tls: {} 区块是否存在,且对应中间件(Middleware)未错误地将请求重定向到 HTTP。
这一步漏掉会导致所有 HTTPS 请求被直接丢弃或降级为 HTTP,【OpenClaw 容器本身默认不处理 TLS,必须由前置反向代理完成证书加载和解密】。
验证证书文件路径与权限
方法一:检查 Nginx 配置中指定的证书路径是否真实存在:ls -l /etc/nginx/ssl/fullchain.pem /etc/nginx/ssl/privkey.pem。
本次更新实现飞书插件 npm 独立分发,新增 Ollama 本地模型配置及 openclaw 命令别名。引入 SQLite 持久化队列,支持断点续传。全面集成飞书、钉钉、企业微信及 QQ 官方渠道,优化阿里云百炼模型选择。修复多 Agent 路由、定时任务校验及配对授权等关键问题,提升系统稳定性与兼容性。
方法二:用 nginx -t 测试语法,若报错 “cannot load certificate”,大概率是路径写错、文件名大小写不符,或容器挂载时宿主机路径未映射进 Nginx 容器内。
注意:privkey.pem 文件权限必须为 600,否则 Nginx 启动时拒绝读取——执行 chmod 600 /etc/nginx/ssl/privkey.pem 即可修复。
检查 OpenClaw 容器监听地址与协议头信任
第一步:运行 docker exec -it openclaw cat /app/config.yaml | grep -A2 "server:",确认 host 字段为 0.0.0.0(非 127.0.0.1),且 port 为 8000(或其他你暴露的内部端口)。
第二步:确认反向代理配置中已添加 header 传递,例如 Nginx 要有 proxy_set_header X-Forwarded-Proto $scheme; 和 proxy_set_header X-Forwarded-For $remote_addr;。缺少前者将导致 OpenClaw 内部重定向生成 http:// 链接,即使用户访问的是 https://,也会触发混合内容或跳转回 HTTP。
第三步:若使用自签名证书测试,确保 OpenClaw 的 config.yaml 中 trusted_proxies 列表包含反向代理的 IP 段(如 ["172.20.0.0/16"]),否则它会忽略 X-Forwarded-* 头,坚持认为请求来自不安全源。









