automateyournetwork/netclaw

An AI agent that claws through your network

NetClaw – 由AI驱动的网络工程同事

是什么 – NetClaw 是一个基于 OpenClaw(或 Hermes)运行时的自主“代理”,通过与大型语言模型(默认为 Claude)协作,自动化日常网络运维任务。它捆绑了 222 个预编写“技能”165 个 MCP(托管组件提供者)集成,使 LLM 能够调用真实的网络工具 API、在设备上运行命令、查询可观测性平台,并通过 ITSM 系统推送变更。

为何重要 – 网络团队大部分时间都用于从数十个厂商 API 收集数据、将这些数据与源数据仓库(NetBox、Nautobot、ServiceNow 等)进行关联,并手动应用配置变更。NetClaw 提供单一会话式接口(CLI TUI 或浏览器 HUD),可实现:

  • 监控设备健康、路由协议和遥测流;
  • 诊断故障、审计安全态势并校验库存;
  • 执行厂商特定操作(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManager 等);
  • 驱动由 ServiceNow/ITSM 工单控制的变更管理流程;
  • 在 Three.js 3D 仪表板中可视化拓扑和实时指标。

所有操作均由 LLM 生成的提示驱动,并通过 DefenseClaw 代理进行防护,在 NVIDIA OpenShell沙箱中运行,提供企业级审计日志(GAIT 不可变 Git 日志)和最小权限的密钥管理。


核心概念

概念 功能
OpenClaw / Hermes 运行时 提供代理框架、状态存储和“技能”执行引擎。NetClaw 可在两者上运行,安装程序允许选择。
MCP 服务器 小型微服务,暴露厂商 API(如 pyATS、NetBox、ServiceNow、Grafana)。NetClaw 注册了 165 个,并按需调用。
技能 Python 风格模块,将自然语言请求转换为一系列 MCP 调用。222 个技能涵盖监控、故障排除、配置、安全审计、实验室模拟、云网络等。
NetClaws 的风险(iN2N) 一种部署模式,Border 代理将请求路由到一组轻量级 Member 代理,每个仅持有少量技能。这减少了令牌/上下文使用,强制最小权限密钥管理,并隔离故障。
生产模式 加固的 systemd 单元、内核限制、LLM 防护(DefenseClaw)、不可变 GAIT 审计,以及多个 NetClaw 实例间可选的 TLS 认证联邦。
可视化 HUD 基于浏览器的 3D 仪表板,显示当前技能库存、设备拓扑和集成状态;可直接从 UI 与代理对话。

快速开始(来自 README)

# 克隆并运行交互式安装程序(无需 sudo!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh          # 选择一个配置文件或自定义组件

# 选择运行时(默认 = OpenClaw)
#   --runtime hermes   使用 Hermes 代理代替

# 安装后,运行两阶段设置
openclaw onboard               # 选择 LLM 提供商、网关、聊天频道
./scripts/setup.sh            # 输入设备凭据、身份信息

# 启动网关和 TUI
openclaw gateway &
openclaw tui

配置文件 允许你安装精选子集(例如 推荐Cisco多厂商安全实验室可观测性最小全部)。也支持使用 --profile--components 标志进行非交互式安装。


你可以让 NetClaw 执行的任务

  • 健康检查 – “显示所有路由器的 CPU 和接口错误。”
  • 路由分析 – “解释为什么 BGP 中未选择路由 X。”
  • 安全审计 – “列出任何允许来自 10.0.0.0/8 到 DMZ 的流量的 ACL。”
  • 源数据一致性校验 – “找出在 NetBox 中存在但在实时库存中缺失的设备。”
  • 变更执行 – “打开一个 ServiceNow 变更工单,将新的 OSPF 区域配置推送到设备 R1,并验证邻接关系。”
  • 实验室模拟 – “启动一个 Cisco CML 拓扑,运行 BGP 收敛测试,并导出结果。”
  • 可观测性查询 – “从 Prometheus 中绘制过去 24 小时内交换机 SW1 的接口 in-字节。”
  • 云网络 – “在 AWS 和 Azure 之间创建新的 VPC 对等连接,然后更新路由表。”
  • 安全工具 – “对 192.168.10.0/24 执行 nmap 扫描并总结开放端口。”
  • 联邦操作 – “连接到一个对等 NetClaw 实例,并请求其 Border 代理执行 BGP 策略审计。”

所有响应均附带 审计条目(GAIT Git 提交),并可在启用时附带 LLM 防护日志,记录原始提示、模型输出和执行的工具调用。


安全与合规功能

  • DefenseClaw LLM 防护 – 一个 Go 代理,检查每个提示/响应是否存在策略违规,再让模型运行。
  • OpenShell 沙箱 – 基于 Docker 的容器,每个技能都有 YAML 定义的文件系统和网络策略。
  • 不可变审计日志 – GAIT 将每次委派存储在追加只读 Git 仓库中(~/.openclaw/n2n/gait/)。
  • TLS 认证联邦 – 可选的 ACME/Let’s Encrypt 或固定自签名证书用于 Border-Member 通信(N2N_CERT_MODE)。
  • 最小权限密钥切片 – 每个 Member 代理仅接收其所需的 .env 变量;主 .env 对沙箱不可见。
  • 生产模式强制N2N_RISK_MODE=production 使缺失防护导致硬性失败而非警告。

适用人群

受众 价值主张
大型企业网络运维 将数十个厂商 API 统一为单一会话接口,减少手动工单处理,提供可审计、策略强制的自动化。
托管服务提供商 可为每个客户部署“NetClaws 的风险”,在隔离凭据的同时共享相同底层运行时。
网络测试实验室工程师 一键部署 CML、ContainerLab、Batfish 和流量分析工具,全部可通过聊天控制。
安全团队 集成漏洞扫描、防火墙策略审查和 LLM 保护执行,避免意外变更。
DevOps / SRE 统一可观测性(Grafana、Prometheus、Loki、Kubeshark)和通过 GitHub/GitLab 流水线实现的 IaC 风格配置即代码。

局限性(如 README 所述)

  • iN2N 联邦子系统 仍仅支持 OpenClaw;Hermes 尚未支持网格守护进程。
  • 完整的“全部”配置文件会引入 数百个 MCP 服务器,对存储要求高,且需谨慎管理 API 密钥。
  • 可视化 HUD 需要运行中的 OpenClaw 网关和现代浏览器;为可选功能,非核心 CLI 工作流的一部分。
  • 生产模式强化依赖 systemd 用户服务和内核限制;在无 systemd 的系统(如某些仅容器环境)中,这些保护不可用。
  • LLM 防护为独立 Go 进程;若崩溃,NetClaw 将拒绝委派操作(故障关闭),可能中断自动化。

总结

NetClaw 是一个 真实存在的开源 AI 代理,将大语言模型驱动的自动化带入现代网络工程的全栈——从设备健康监控到 ITSM 门控配置,从本地实验室模拟到云网络,全部封装在企业级安全与审计能力中。其模块化安装程序让你可从小规模(最小 pyATS + 审计日志)起步,或部署整个生态系统,而“NetClaws 的风险”架构则提供了一种可扩展的方式,以保持令牌使用量和密钥暴露低,同时仍能利用强大的 LLM 后端。

相关

  • 项目
  • 项目
  • Dispatch
  • 项目
  • Dispatch