automateyournetwork/netclaw
An AI agent that claws through your network
NetClaw – AI駆動のネットワークエンジニアリングアシスタント
何であるか – NetClawは、OpenClaw(またはHermes)ランタイムの上に配置された自律型「エージェント」であり、大規模言語モデル(デフォルトはClaude)と連携して日常的なネットワーク運用タスクを自動化します。222の事前作成された「スキル」と165のMCP(Managed-Component-Provider)統合をバンドルしており、LLMが実際のネットワークツールAPIを呼び出し、デバイス上でコマンドを実行し、観測プラットフォームを照会し、ITSMシステムを通じて変更を適用できるようにします。
なぜ重要か – ネットワークチームは、数十のベンダーAPIからデータを収集し、ソースオブトラウスデータベース(NetBox、Nautobot、ServiceNowなど)と照合し、手動で構成変更を適用する時間の大部分を費やしています。NetClawは、単一の会話型インターフェース(CLI TUIまたはブラウザHUD)を提供し、以下を可能にします:
- デバイスの健全性、ルーティングプロトコル、テレメトリストリームの監視;
- 故障の診断、セキュリティポジションの監査、インベントリの整合性確認;
- ベンダー固有のアクションの実行(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManagerなど);
- ServiceNow/ITSMチケットによるゲート付きの変更管理ワークフローの実行;
- Three.js 3Dダッシュボードでトポロジとリアルタイムメトリクスを可視化。
すべての操作は、LLMが生成するプロンプトによって駆動され、DefenseClawプロキシによるガードレール処理が施され、NVIDIA OpenShellサンドボックス内で実行されるため、エンタープライズグレードの監査トレール(GAITの不変Gitログ)と最小権限によるシークレット管理が可能になります。
コアコンセプト
| コンセプト | 機能 |
|---|---|
| OpenClaw / Hermesランタイム | エージェントフレームワーク、状態保存、および「スキル」実行エンジンを提供。NetClawはどちらでも動作可能。インストーラーで選択可能。 |
| MCPサーバー | 小規模なマイクロサービスで、ベンダーAPI(例:pyATS、NetBox、ServiceNow、Grafana)を公開。NetClawは165のMCPを登録し、必要に応じて呼び出します。 |
| スキル | 自然言語の要求をMCP呼び出しのシーケンスに変換するPythonスタイルのモジュール。222のスキルは、監視、トラブルシューティング、構成、セキュリティ監査、ラボシミュレーション、クラウドネットワーキングなどをカバー。 |
| NetClawsのリスク(iN2N) | Border クローがリクエストを軽量なMember クローにルーティングするデプロイメントパターン。各Memberは少数のスキルのみ保持。トークン/コンテキスト使用量の削減、最小権限によるシークレット管理、障害の隔離を実現。 |
| プロダクションモード | ハードened systemdユニット、カーネル制限、LLMガードレール(DefenseClaw)、不変のGAIT監査、複数のNetClawインスタンス間でのオプションのTLS認証連携(フェデレーション)。 |
| ビジュアルHUD | ブラウザベースの3Dダッシュボードで、現在のスキルインベントリ、デバイストポロジ、統合ステータスを表示。UIから直接エージェントと会話可能。 |
クイックスタート(READMEから)
# インタラクティブインストーラーをクローンして実行(sudo不要!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh # プロファイルを選択するか、コンポーネントをカスタマイズ
# ランタイムを選択(デフォルト = OpenClaw)
# --runtime hermes 代わりにHermesエージェントを使用
# インストール後、2段階のセットアップを実行
openclaw onboard # LLMプロバイダー、ゲートウェイ、チャットチャンネルを選択
./scripts/setup.sh # デバイスの資格情報、ID情報などを入力
# ゲートウェイとTUIを起動
openclaw gateway &
openclaw tui
プロファイルを使用すると、カスタマイズされたサブセット(例:Recommended、Cisco、Multivendor、Cloud、Security、Labs、Observability、Minimal、またはEverything)をインストールできます。--profileまたは--componentsフラグで非インタラクティブインストールもサポートされています。
NetClawに依頼できるタスク
- 健全性チェック – 「すべてのルーターのCPUとインターフェースエラーを表示。」
- ルーティング分析 – 「BGPでルートXが選択されない理由を説明。」
- セキュリティ監査 – 「10.0.0.0/8からDMZへのトラフィックを許可するACLを一覧表示。」
- ソースオブトラウスの整合性確認 – 「NetBoxに存在するが、ライブインベントリにないデバイスを検索。」
- 変更実行 – 「ServiceNowの変更チケットを開き、デバイスR1に新しいOSPFエリア構成をプッシュし、隣接関係を検証。」
- ラボシミュレーション – 「Cisco CMLトポロジを起動し、BGPの収束テストを実行し、結果をエクスポート。」
- 観測性クエリ – 「過去24時間のPrometheusからSW1のインターフェースinバイトをプロット。」
- クラウドネットワーキング – 「AWSとAzure間で新しいVPCピアリングを作成し、ルートテーブルを更新。」
- セキュリティツール – 「192.168.10.0/24に対してnmapスキャンを実行し、開いているポートを要約。」
- フェデレーテッド操作 – 「ピアNetClawインスタンスに接続し、そのBorderクローからBGPポリシー監査をリクエスト。」
すべての応答には監査エントリ(GAIT Gitコミット)が付随し、有効な場合、LLMガードレールログも記録され、元のプロンプト、モデルの出力、実行されたツールコールが記録されます。
セキュリティおよびコンプライアンス機能
- DefenseClaw LLMガードレール – Goプロキシで、モデル実行前にすべてのプロンプト/レスポンスをポリシー違反の有無で検査。
- OpenShellサンドボックス – 各スキルごとにYAMLで定義されたファイルシステムおよびネットワークポリシーを持つDockerベースのコンテナ。
- 不変の監査トレール – GAITはすべての委任を追加のみ可能なGitリポジトリ(
~/.openclaw/n2n/gait/)に保存。 - TLS認証フェデレーション – オプションのACME/Let’s Encryptまたはピン止めされた自己署名証明書によるBorder-Member間通信(
N2N_CERT_MODE)。 - 最小権限のシークレットスライス – 各Memberクローは必要な
.env変数のみを取得。マスターアイデンティティはサンドボックスから非表示。 - プロダクション強化モード –
N2N_RISK_MODE=productionで、ガードレールが欠落すると警告ではなくハードフェイルを発生。
どのようなユーザーが使うか?
| オーディエンス | 価値提案 |
|---|---|
| 大規模エンタープライズネットワーク運用 | 数十のベンダーAPIを単一の会話型インターフェースに統合し、手動チケット処理を削減、監査可能でポリシー制御された自動化を提供。 |
| マネージドサービスプロバイダー | カスタマーごとに「NetClawsのリスク」をスピンアップ可能。資格情報は隔離されつつ、同じランタイムを共有。 |
| ネットワークテストラボエンジニア | CML、ContainerLab、Batfish、トラフィック分析ツールのワンクリックプロビジョニング。すべてチャットで制御可能。 |
| セキュリティチーム | 統合された脆弱性スキャン、ファイアウォールポリシーのレビュー、LLMガード付き実行により、誤った変更を回避。 |
| DevOps / SRE | Grafana、Prometheus、Loki、Kubesharkを統合した観測性と、GitHub/GitLabパイプラインを介したIaCスタイルの構成コード化。 |
制限事項(READMEに記載)
- iN2Nフェデレーションサブシステム は現在OpenClaw専用。Hermesはまだメッシュデーモンをサポートしていない。
- 「Everything」プロファイルをフルインストールすると、数百のMCPサーバーが導入され、ストレージ負荷が大きく、APIキーの管理に注意が必要。
- ビジュアルHUDは実行中のOpenClawゲートウェイと現代的なブラウザが必要。オプションだが、コアCLIワークフローの一部ではない。
- プロダクションモードの強化はsystemdユーザーサービスとカーネル制限に依存。systemdがない環境(例:コンテナ専用環境)では保護機能は利用不可。
- LLMガードレールは別プロセス(Go)で動作。クラッシュするとNetClawはアクションの委任を拒否(フェイルクローズ)し、自動化が中断する可能性がある。
まとめ
NetClawは、実在するオープンソースAIエージェントであり、大規模言語モデル駆動の自動化を、現代ネットワークエンジニアリングの全スタック(デバイス健全性監視からITSMゲート付き構成、オンプレラボシミュレーションからクラウドネットワーキング)に提供。すべてがエンタープライズグレードのセキュリティと監査機能で包まれています。モジュール式インストーラーにより、最小構成(pyATS + 監査トレール)から全体エコシステムまで選択可能。また、「NetClawsのリスク」アーキテクチャにより、トークン使用量とシークレット露出を低く抑えつつ、強力なLLMバックエンドを活用できるスケーラブルな方法を提供します。
関連
- プロジェクト
- プロジェクト
- Dispatch
- プロジェクト
- Dispatch