Ir al contenido

Configura el Gateway de OpenClaw con Tailscale

Configurar el acceso seguro a tus herramientas internas suele ser frustrante. Gestionar certificados SSL o abrir puertos en el router consume tiempo valioso que podrías usar para programar.

OpenClaw elimina esta fricción permitiendo que el Gateway se integre directamente con Tailscale. Puedes elegir entre mantener el acceso solo dentro de tu red privada o exponerlo a internet con HTTPS automático.

  • Tailscale CLI instalado y con sesión iniciada.
  • HTTPS habilitado en tu tailnet.
  • MagicDNS activo (para el modo Funnel).
  • Versión open-source de Tailscale si usas macOS (para el modo Funnel).

La forma más rápida de empezar es usar el modo serve. Esto mantiene el Gateway en tu tailnet privada con HTTPS automático.

  1. Ejecuta el Gateway con el flag de Tailscale:
Ventana de terminal
openclaw gateway --tailscale serve
  1. Abre tu navegador en la dirección de MagicDNS: https://<tu-magicdns-device-name>/

Si prefieres usar un archivo de configuración, añade esto a tu JSON5:

{
gateway: {
bind: "loopback",
tailscale: { mode: "serve" },
},
}

Con mode: "serve", el Gateway escucha en 127.0.0.1. Tailscale gestiona el proxy HTTPS y las cabeceras de identidad.

Si activas gateway.auth.allowTailscale: true, OpenClaw usará las cabeceras tailscale-user-login. Esto permite que te autentiques automáticamente sin escribir contraseñas, ya que OpenClaw verifica tu identidad mediante tailscale whois.

Si necesitas acceso desde fuera de tu tailnet, usa el modo funnel. Por seguridad, OpenClaw requiere que configures una contraseña compartida para evitar el acceso público no autorizado.

{
gateway: {
bind: "loopback",
tailscale: { mode: "funnel" },
auth: { mode: "password", password: "tu-password-seguro" },
},
}

Si no necesitas HTTPS o los proxies de Tailscale, puedes bindear el Gateway directamente a la IP de tu tailnet:

{
gateway: {
bind: "tailnet",
auth: { mode: "token", token: "tu-token" },
},
}

Nota: En este modo, http://127.0.0.1:18789 dejará de funcionar.

Si el Gateway corre en una máquina pero quieres controlar un navegador en otra, instala un node host en la máquina del navegador. Mientras ambos estén en la misma tailnet, el Gateway enviará las acciones mediante proxy al nodo. No necesitas configurar Funnel para esto; trata el emparejamiento de nodos como acceso de operador.

  • Funnel no inicia: El modo funnel se detendrá si el modo de autenticación no es password. Esto previene que expongas tu Gateway accidentalmente sin protección.
  • Error de puertos en Funnel: Recuerda que Funnel solo admite los puertos 443, 8443 y 10000 sobre TLS.
  • Acceso denegado en macOS: Si usas macOS, necesitas la variante open-source de la aplicación de Tailscale para que Funnel funcione correctamente.
  • Certificados HTTPS: Si la CLI te avisa que falta HTTPS, debes activarlo en el panel de administración de Tailscale antes de usar Serve o Funnel.

Si necesitas ayuda con una configuración específica, pregunta a nuestro AI Setup Assistant.

OpenClaw

OpenClaw Expert

Sigues atascado?

Si esta pagina no resolvio tu caso, pregunta a OpenClaw Expert para pasos concretos.