Configura el Gateway de OpenClaw con Tailscale
Configurar el acceso seguro a tus herramientas internas suele ser frustrante. Gestionar certificados SSL o abrir puertos en el router consume tiempo valioso que podrías usar para programar.
OpenClaw elimina esta fricción permitiendo que el Gateway se integre directamente con Tailscale. Puedes elegir entre mantener el acceso solo dentro de tu red privada o exponerlo a internet con HTTPS automático.
Requisitos previos
Sección titulada «Requisitos previos»- Tailscale CLI instalado y con sesión iniciada.
- HTTPS habilitado en tu tailnet.
- MagicDNS activo (para el modo Funnel).
- Versión open-source de Tailscale si usas macOS (para el modo Funnel).
Inicio rápido
Sección titulada «Inicio rápido»La forma más rápida de empezar es usar el modo serve. Esto mantiene el Gateway en tu tailnet privada con HTTPS automático.
- Ejecuta el Gateway con el flag de Tailscale:
openclaw gateway --tailscale serve- Abre tu navegador en la dirección de MagicDNS:
https://<tu-magicdns-device-name>/
Si prefieres usar un archivo de configuración, añade esto a tu JSON5:
{ gateway: { bind: "loopback", tailscale: { mode: "serve" }, },}Modos y Autenticación
Sección titulada «Modos y Autenticación»Tailscale Serve (Solo Tailnet)
Sección titulada «Tailscale Serve (Solo Tailnet)»Con mode: "serve", el Gateway escucha en 127.0.0.1. Tailscale gestiona el proxy HTTPS y las cabeceras de identidad.
Si activas gateway.auth.allowTailscale: true, OpenClaw usará las cabeceras tailscale-user-login. Esto permite que te autentiques automáticamente sin escribir contraseñas, ya que OpenClaw verifica tu identidad mediante tailscale whois.
Tailscale Funnel (Internet público)
Sección titulada «Tailscale Funnel (Internet público)»Si necesitas acceso desde fuera de tu tailnet, usa el modo funnel. Por seguridad, OpenClaw requiere que configures una contraseña compartida para evitar el acceso público no autorizado.
{ gateway: { bind: "loopback", tailscale: { mode: "funnel" }, auth: { mode: "password", password: "tu-password-seguro" }, },}Conexión directa a la IP de Tailnet
Sección titulada «Conexión directa a la IP de Tailnet»Si no necesitas HTTPS o los proxies de Tailscale, puedes bindear el Gateway directamente a la IP de tu tailnet:
{ gateway: { bind: "tailnet", auth: { mode: "token", token: "tu-token" }, },}Nota: En este modo, http://127.0.0.1:18789 dejará de funcionar.
Control del navegador de forma remota
Sección titulada «Control del navegador de forma remota»Si el Gateway corre en una máquina pero quieres controlar un navegador en otra, instala un node host en la máquina del navegador. Mientras ambos estén en la misma tailnet, el Gateway enviará las acciones mediante proxy al nodo. No necesitas configurar Funnel para esto; trata el emparejamiento de nodos como acceso de operador.
Solución de problemas
Sección titulada «Solución de problemas»- Funnel no inicia: El modo
funnelse detendrá si el modo de autenticación no espassword. Esto previene que expongas tu Gateway accidentalmente sin protección. - Error de puertos en Funnel: Recuerda que Funnel solo admite los puertos
443,8443y10000sobre TLS. - Acceso denegado en macOS: Si usas macOS, necesitas la variante open-source de la aplicación de Tailscale para que Funnel funcione correctamente.
- Certificados HTTPS: Si la CLI te avisa que falta HTTPS, debes activarlo en el panel de administración de Tailscale antes de usar Serve o Funnel.
Si necesitas ayuda con una configuración específica, pregunta a nuestro AI Setup Assistant.
Próximos pasos
Sección titulada «Próximos pasos»OpenClaw Expert
Sigues atascado?
Si esta pagina no resolvio tu caso, pregunta a OpenClaw Expert para pasos concretos.