automateyournetwork/netclaw

An AI agent that claws through your network

NetClaw – AI駆動のネットワークエンジニアリングアシスタント

何であるか – NetClawは、OpenClaw(またはHermes)ランタイムの上に配置された自律型「エージェント」であり、大規模言語モデル(デフォルトはClaude)と連携して日常的なネットワーク運用タスクを自動化します。222の事前作成された「スキル」と165のMCP(Managed-Component-Provider)統合をバンドルしており、LLMが実際のネットワークツールAPIを呼び出し、デバイス上でコマンドを実行し、観測プラットフォームを照会し、ITSMシステムを通じて変更を適用できるようにします。

なぜ重要か – ネットワークチームは、数十のベンダーAPIからデータを収集し、ソースオブトラウスデータベース(NetBox、Nautobot、ServiceNowなど)と照合し、手動で構成変更を適用する時間の大部分を費やしています。NetClawは、単一の会話型インターフェース(CLI TUIまたはブラウザHUD)を提供し、以下を可能にします:

  • デバイスの健全性、ルーティングプロトコル、テレメトリストリームの監視;
  • 故障の診断、セキュリティポジションの監査、インベントリの整合性確認;
  • ベンダー固有のアクションの実行(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManagerなど);
  • ServiceNow/ITSMチケットによるゲート付きの変更管理ワークフローの実行;
  • Three.js 3Dダッシュボードでトポロジとリアルタイムメトリクスを可視化。

すべての操作は、LLMが生成するプロンプトによって駆動され、DefenseClawプロキシによるガードレール処理が施され、NVIDIA OpenShellサンドボックス内で実行されるため、エンタープライズグレードの監査トレール(GAITの不変Gitログ)と最小権限によるシークレット管理が可能になります。


コアコンセプト

コンセプト 機能
OpenClaw / Hermesランタイム エージェントフレームワーク、状態保存、および「スキル」実行エンジンを提供。NetClawはどちらでも動作可能。インストーラーで選択可能。
MCPサーバー 小規模なマイクロサービスで、ベンダーAPI(例:pyATS、NetBox、ServiceNow、Grafana)を公開。NetClawは165のMCPを登録し、必要に応じて呼び出します。
スキル 自然言語の要求をMCP呼び出しのシーケンスに変換するPythonスタイルのモジュール。222のスキルは、監視、トラブルシューティング、構成、セキュリティ監査、ラボシミュレーション、クラウドネットワーキングなどをカバー。
NetClawsのリスク(iN2N) Border クローがリクエストを軽量なMember クローにルーティングするデプロイメントパターン。各Memberは少数のスキルのみ保持。トークン/コンテキスト使用量の削減、最小権限によるシークレット管理、障害の隔離を実現。
プロダクションモード ハードened systemdユニット、カーネル制限、LLMガードレール(DefenseClaw)、不変のGAIT監査、複数のNetClawインスタンス間でのオプションのTLS認証連携(フェデレーション)。
ビジュアルHUD ブラウザベースの3Dダッシュボードで、現在のスキルインベントリ、デバイストポロジ、統合ステータスを表示。UIから直接エージェントと会話可能。

クイックスタート(READMEから)

# インタラクティブインストーラーをクローンして実行(sudo不要!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh          # プロファイルを選択するか、コンポーネントをカスタマイズ

# ランタイムを選択(デフォルト = OpenClaw)
#   --runtime hermes   代わりにHermesエージェントを使用

# インストール後、2段階のセットアップを実行
openclaw onboard               # LLMプロバイダー、ゲートウェイ、チャットチャンネルを選択
./scripts/setup.sh            # デバイスの資格情報、ID情報などを入力

# ゲートウェイとTUIを起動
openclaw gateway &
openclaw tui

プロファイルを使用すると、カスタマイズされたサブセット(例:RecommendedCiscoMultivendorCloudSecurityLabsObservabilityMinimal、またはEverything)をインストールできます。--profileまたは--componentsフラグで非インタラクティブインストールもサポートされています。


NetClawに依頼できるタスク

  • 健全性チェック – 「すべてのルーターのCPUとインターフェースエラーを表示。」
  • ルーティング分析 – 「BGPでルートXが選択されない理由を説明。」
  • セキュリティ監査 – 「10.0.0.0/8からDMZへのトラフィックを許可するACLを一覧表示。」
  • ソースオブトラウスの整合性確認 – 「NetBoxに存在するが、ライブインベントリにないデバイスを検索。」
  • 変更実行 – 「ServiceNowの変更チケットを開き、デバイスR1に新しいOSPFエリア構成をプッシュし、隣接関係を検証。」
  • ラボシミュレーション – 「Cisco CMLトポロジを起動し、BGPの収束テストを実行し、結果をエクスポート。」
  • 観測性クエリ – 「過去24時間のPrometheusからSW1のインターフェースinバイトをプロット。」
  • クラウドネットワーキング – 「AWSとAzure間で新しいVPCピアリングを作成し、ルートテーブルを更新。」
  • セキュリティツール – 「192.168.10.0/24に対してnmapスキャンを実行し、開いているポートを要約。」
  • フェデレーテッド操作 – 「ピアNetClawインスタンスに接続し、そのBorderクローからBGPポリシー監査をリクエスト。」

すべての応答には監査エントリ(GAIT Gitコミット)が付随し、有効な場合、LLMガードレールログも記録され、元のプロンプト、モデルの出力、実行されたツールコールが記録されます。


セキュリティおよびコンプライアンス機能

  • DefenseClaw LLMガードレール – Goプロキシで、モデル実行前にすべてのプロンプト/レスポンスをポリシー違反の有無で検査。
  • OpenShellサンドボックス – 各スキルごとにYAMLで定義されたファイルシステムおよびネットワークポリシーを持つDockerベースのコンテナ。
  • 不変の監査トレール – GAITはすべての委任を追加のみ可能なGitリポジトリ(~/.openclaw/n2n/gait/)に保存。
  • TLS認証フェデレーション – オプションのACME/Let’s Encryptまたはピン止めされた自己署名証明書によるBorder-Member間通信(N2N_CERT_MODE)。
  • 最小権限のシークレットスライス – 各Memberクローは必要な.env変数のみを取得。マスターアイデンティティはサンドボックスから非表示。
  • プロダクション強化モードN2N_RISK_MODE=productionで、ガードレールが欠落すると警告ではなくハードフェイルを発生。

どのようなユーザーが使うか?

オーディエンス 価値提案
大規模エンタープライズネットワーク運用 数十のベンダーAPIを単一の会話型インターフェースに統合し、手動チケット処理を削減、監査可能でポリシー制御された自動化を提供。
マネージドサービスプロバイダー カスタマーごとに「NetClawsのリスク」をスピンアップ可能。資格情報は隔離されつつ、同じランタイムを共有。
ネットワークテストラボエンジニア CML、ContainerLab、Batfish、トラフィック分析ツールのワンクリックプロビジョニング。すべてチャットで制御可能。
セキュリティチーム 統合された脆弱性スキャン、ファイアウォールポリシーのレビュー、LLMガード付き実行により、誤った変更を回避。
DevOps / SRE Grafana、Prometheus、Loki、Kubesharkを統合した観測性と、GitHub/GitLabパイプラインを介したIaCスタイルの構成コード化。

制限事項(READMEに記載)

  • iN2Nフェデレーションサブシステム は現在OpenClaw専用。Hermesはまだメッシュデーモンをサポートしていない。
  • 「Everything」プロファイルをフルインストールすると、数百のMCPサーバーが導入され、ストレージ負荷が大きく、APIキーの管理に注意が必要。
  • ビジュアルHUDは実行中のOpenClawゲートウェイと現代的なブラウザが必要。オプションだが、コアCLIワークフローの一部ではない。
  • プロダクションモードの強化はsystemdユーザーサービスとカーネル制限に依存。systemdがない環境(例:コンテナ専用環境)では保護機能は利用不可。
  • LLMガードレールは別プロセス(Go)で動作。クラッシュするとNetClawはアクションの委任を拒否(フェイルクローズ)し、自動化が中断する可能性がある。

まとめ

NetClawは、実在するオープンソースAIエージェントであり、大規模言語モデル駆動の自動化を、現代ネットワークエンジニアリングの全スタック(デバイス健全性監視からITSMゲート付き構成、オンプレラボシミュレーションからクラウドネットワーキング)に提供。すべてがエンタープライズグレードのセキュリティと監査機能で包まれています。モジュール式インストーラーにより、最小構成(pyATS + 監査トレール)から全体エコシステムまで選択可能。また、「NetClawsのリスク」アーキテクチャにより、トークン使用量とシークレット露出を低く抑えつつ、強力なLLMバックエンドを活用できるスケーラブルな方法を提供します。

関連

  • プロジェクト
  • プロジェクト
  • Dispatch
  • プロジェクト
  • Dispatch