automateyournetwork/netclaw
An AI agent that claws through your network
NetClaw – 由AI驱动的网络工程同事
是什么 – NetClaw 是一个基于 OpenClaw(或 Hermes)运行时的自主“代理”,通过与大型语言模型(默认为 Claude)协作,自动化日常网络运维任务。它捆绑了 222 个预编写“技能” 和 165 个 MCP(托管组件提供者)集成,使 LLM 能够调用真实的网络工具 API、在设备上运行命令、查询可观测性平台,并通过 ITSM 系统推送变更。
为何重要 – 网络团队大部分时间都用于从数十个厂商 API 收集数据、将这些数据与源数据仓库(NetBox、Nautobot、ServiceNow 等)进行关联,并手动应用配置变更。NetClaw 提供单一会话式接口(CLI TUI 或浏览器 HUD),可实现:
- 监控设备健康、路由协议和遥测流;
- 诊断故障、审计安全态势并校验库存;
- 执行厂商特定操作(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManager 等);
- 驱动由 ServiceNow/ITSM 工单控制的变更管理流程;
- 在 Three.js 3D 仪表板中可视化拓扑和实时指标。
所有操作均由 LLM 生成的提示驱动,并通过 DefenseClaw 代理进行防护,在 NVIDIA OpenShell沙箱中运行,提供企业级审计日志(GAIT 不可变 Git 日志)和最小权限的密钥管理。
核心概念
| 概念 | 功能 |
|---|---|
| OpenClaw / Hermes 运行时 | 提供代理框架、状态存储和“技能”执行引擎。NetClaw 可在两者上运行,安装程序允许选择。 |
| MCP 服务器 | 小型微服务,暴露厂商 API(如 pyATS、NetBox、ServiceNow、Grafana)。NetClaw 注册了 165 个,并按需调用。 |
| 技能 | Python 风格模块,将自然语言请求转换为一系列 MCP 调用。222 个技能涵盖监控、故障排除、配置、安全审计、实验室模拟、云网络等。 |
| NetClaws 的风险(iN2N) | 一种部署模式,Border 代理将请求路由到一组轻量级 Member 代理,每个仅持有少量技能。这减少了令牌/上下文使用,强制最小权限密钥管理,并隔离故障。 |
| 生产模式 | 加固的 systemd 单元、内核限制、LLM 防护(DefenseClaw)、不可变 GAIT 审计,以及多个 NetClaw 实例间可选的 TLS 认证联邦。 |
| 可视化 HUD | 基于浏览器的 3D 仪表板,显示当前技能库存、设备拓扑和集成状态;可直接从 UI 与代理对话。 |
快速开始(来自 README)
# 克隆并运行交互式安装程序(无需 sudo!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh # 选择一个配置文件或自定义组件
# 选择运行时(默认 = OpenClaw)
# --runtime hermes 使用 Hermes 代理代替
# 安装后,运行两阶段设置
openclaw onboard # 选择 LLM 提供商、网关、聊天频道
./scripts/setup.sh # 输入设备凭据、身份信息
# 启动网关和 TUI
openclaw gateway &
openclaw tui
配置文件 允许你安装精选子集(例如 推荐、Cisco、多厂商、云、安全、实验室、可观测性、最小 或 全部)。也支持使用 --profile 或 --components 标志进行非交互式安装。
你可以让 NetClaw 执行的任务
- 健康检查 – “显示所有路由器的 CPU 和接口错误。”
- 路由分析 – “解释为什么 BGP 中未选择路由 X。”
- 安全审计 – “列出任何允许来自 10.0.0.0/8 到 DMZ 的流量的 ACL。”
- 源数据一致性校验 – “找出在 NetBox 中存在但在实时库存中缺失的设备。”
- 变更执行 – “打开一个 ServiceNow 变更工单,将新的 OSPF 区域配置推送到设备 R1,并验证邻接关系。”
- 实验室模拟 – “启动一个 Cisco CML 拓扑,运行 BGP 收敛测试,并导出结果。”
- 可观测性查询 – “从 Prometheus 中绘制过去 24 小时内交换机 SW1 的接口 in-字节。”
- 云网络 – “在 AWS 和 Azure 之间创建新的 VPC 对等连接,然后更新路由表。”
- 安全工具 – “对 192.168.10.0/24 执行 nmap 扫描并总结开放端口。”
- 联邦操作 – “连接到一个对等 NetClaw 实例,并请求其 Border 代理执行 BGP 策略审计。”
所有响应均附带 审计条目(GAIT Git 提交),并可在启用时附带 LLM 防护日志,记录原始提示、模型输出和执行的工具调用。
安全与合规功能
- DefenseClaw LLM 防护 – 一个 Go 代理,检查每个提示/响应是否存在策略违规,再让模型运行。
- OpenShell 沙箱 – 基于 Docker 的容器,每个技能都有 YAML 定义的文件系统和网络策略。
- 不可变审计日志 – GAIT 将每次委派存储在追加只读 Git 仓库中(
~/.openclaw/n2n/gait/)。 - TLS 认证联邦 – 可选的 ACME/Let’s Encrypt 或固定自签名证书用于 Border-Member 通信(
N2N_CERT_MODE)。 - 最小权限密钥切片 – 每个 Member 代理仅接收其所需的
.env变量;主.env对沙箱不可见。 - 生产模式强制 –
N2N_RISK_MODE=production使缺失防护导致硬性失败而非警告。
适用人群
| 受众 | 价值主张 |
|---|---|
| 大型企业网络运维 | 将数十个厂商 API 统一为单一会话接口,减少手动工单处理,提供可审计、策略强制的自动化。 |
| 托管服务提供商 | 可为每个客户部署“NetClaws 的风险”,在隔离凭据的同时共享相同底层运行时。 |
| 网络测试实验室工程师 | 一键部署 CML、ContainerLab、Batfish 和流量分析工具,全部可通过聊天控制。 |
| 安全团队 | 集成漏洞扫描、防火墙策略审查和 LLM 保护执行,避免意外变更。 |
| DevOps / SRE | 统一可观测性(Grafana、Prometheus、Loki、Kubeshark)和通过 GitHub/GitLab 流水线实现的 IaC 风格配置即代码。 |
局限性(如 README 所述)
- iN2N 联邦子系统 仍仅支持 OpenClaw;Hermes 尚未支持网格守护进程。
- 完整的“全部”配置文件会引入 数百个 MCP 服务器,对存储要求高,且需谨慎管理 API 密钥。
- 可视化 HUD 需要运行中的 OpenClaw 网关和现代浏览器;为可选功能,非核心 CLI 工作流的一部分。
- 生产模式强化依赖 systemd 用户服务和内核限制;在无 systemd 的系统(如某些仅容器环境)中,这些保护不可用。
- LLM 防护为独立 Go 进程;若崩溃,NetClaw 将拒绝委派操作(故障关闭),可能中断自动化。
总结
NetClaw 是一个 真实存在的开源 AI 代理,将大语言模型驱动的自动化带入现代网络工程的全栈——从设备健康监控到 ITSM 门控配置,从本地实验室模拟到云网络,全部封装在企业级安全与审计能力中。其模块化安装程序让你可从小规模(最小 pyATS + 审计日志)起步,或部署整个生态系统,而“NetClaws 的风险”架构则提供了一种可扩展的方式,以保持令牌使用量和密钥暴露低,同时仍能利用强大的 LLM 后端。
相关
- 项目
- 项目
- Dispatch
- 项目
- Dispatch