automateyournetwork/netclaw
An AI agent that claws through your network
NetClaw – 由 AI 驅動的網路工程同事
是什麼 – NetClaw 是一個建立在 OpenClaw(或 Hermes)執行環境上的自主「代理」,透過與大型語言模型(預設為 Claude)協作,自動化日常網路運維任務。它內建 222 個預先撰寫的「技能」 和 165 個 MCP(管理元件提供者)整合,讓 LLM 可以呼叫真實的網路工具 API、在裝置上執行命令、查詢監控平台,並透過 ITSM 系統推送變更。
為何重要 – 網路團隊大多數時間都花在從數十個廠商 API 收集資料、將這些資料與來源真相資料庫(NetBox、Nautobot、ServiceNow 等)關聯,並手動套用設定變更。NetClaw 提供單一對話式介面(CLI TUI 或瀏覽器 HUD),可實現:
- 監控裝置健康、路由協定與遙測串流;
- 診斷故障、審計安全狀態並校正庫存;
- 執行廠商特定操作(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManager 等);
- 驅動由 ServiceNow/ITSM 工單門控的變更管理流程;
- 在 Three.js 3D 仪表板中可視化拓撲與即時指標。
所有操作均由 LLM 產生的提示驅動,並透過 DefenseClaw 代理進行防護,在 NVIDIA OpenShell 沙箱中執行,提供企業級審計日誌(GAIT 不可變 Git 日誌)與最小權限的密鑰管理。
核心概念
| 概念 | 功能 |
|---|---|
| OpenClaw / Hermes 執行環境 | 提供代理框架、狀態儲存與「技能」執行引擎。NetClaw 可在兩者上運行,安裝程式允許選擇。 |
| MCP 伺服器 | 小型微服務,公開廠商 API(如 pyATS、NetBox、ServiceNow、Grafana)。NetClaw 登記 165 個並按需呼叫。 |
| 技能 | Python 風格模組,將自然語言請求轉換為一系列 MCP 呼叫。222 個技能涵蓋監控、故障排除、設定、安全審計、實驗室模擬、雲端網路等。 |
| NetClaws 的風險(iN2N) | 一種部署模式,Border 採用將請求路由至一組輕量級 Member 採用,每個僅持有少數技能。這可減少令牌/上下文使用,強制最小權限密鑰管理,並隔離故障。 |
| 生產模式 | 加固的 systemd 單元、核心限制、LLM 防護(DefenseClaw)、不可變 GAIT 審計,以及多個 NetClaw 實例間可選的 TLS 認證聯邦。 |
| 視覺化 HUD | 基於瀏覽器的 3D 仪表板,顯示目前技能庫存、裝置拓撲與整合狀態;可直接從 UI 與代理對話。 |
快速開始(來自 README)
# 克隆並執行互動式安裝程式(無需 sudo!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh # 選擇一個設定檔或自訂元件
# 選擇執行環境(預設 = OpenClaw)
# --runtime hermes 改用 Hermes 代理
# 安裝後,執行兩階段設定
openclaw onboard # 選擇 LLM 提供者、閘道、聊天頻道
./scripts/setup.sh # 輸入裝置憑證、身分資訊
# 啟動閘道與 TUI
openclaw gateway &
openclaw tui
設定檔 允許你安裝精選子集(例如 推薦、Cisco、多廠商、雲端、安全、實驗室、可觀測性、最小 或 全部)。也支援使用 --profile 或 --components 標誌進行非互動式安裝。
你可以要求 NetClaw 進行的工作
- 健康檢查 – 「顯示所有路由器的 CPU 和介面錯誤。」
- 路由分析 – 「解釋為什麼 BGP 中未選擇路由 X。」
- 安全審計 – 「列出任何允許來自 10.0.0.0/8 到 DMZ 流量的 ACL。」
- 來源真相一致性校正 – 「找出在 NetBox 中存在但未在即時庫存中的裝置。」
- 變更執行 – 「開啟一個 ServiceNow 變更工單,將新的 OSPF 區域設定推送到裝置 R1,並驗證鄰接關係。」
- 實驗室模擬 – 「啟動一個 Cisco CML 拓撲,執行 BGP 收斂測試,並匯出結果。」
- 可觀測性查詢 – 「從 Prometheus 畫出過去 24 小時內交換機 SW1 的介面 in-位元組。」
- 雲端網路 – 「在 AWS 與 Azure 之間建立新的 VPC 對等連接,然後更新路由表。」
- 安全工具 – 「對 192.168.10.0/24 執行 nmap 掃描並總結開放的通訊埠。」
- 聯邦操作 – 「連接到一個對等 NetClaw 實例,並請求其 Border 採用執行 BGP 政策審計。」
所有回應均附帶 審計項目(GAIT Git 提交),並在啟用時附帶 LLM 防護日誌,記錄原始提示、模型輸出與執行的工具呼叫。
安全與合規功能
- DefenseClaw LLM 防護 – 一個 Go 代理,於模型執行前檢查每個提示/回應是否存在政策違規。
- OpenShell 沙箱 – 基於 Docker 的容器,每個技能都有 YAML 定義的檔案系統與網路策略。
- 不可變審計日誌 – GAIT 將每次委派儲存在僅追加的 Git 儲存庫中(
~/.openclaw/n2n/gait/)。 - TLS 認證聯邦 – 可選的 ACME/Let’s Encrypt 或固定自簽憑證,用於 Border-Member 通訊(
N2N_CERT_MODE)。 - 最小權限密鑰切片 – 每個 Member 採用僅接收其所需的
.env變數;主.env對沙箱隱藏。 - 生產模式強制 –
N2N_RISK_MODE=production使缺失防護導致硬性失敗而非警告。
適用對象
| 受眾 | 價值主張 |
|---|---|
| 大型企業網路運維 | 將數十個廠商 API 統一為單一對話式介面,減少手動工單處理,並提供可審計、策略強制的自動化。 |
| 管理服務提供者 | 可為每位客戶部署「NetClaws 的風險」,在隔離憑證的同時共享相同底層執行環境。 |
| 網路測試實驗室工程師 | 一鍵部署 CML、ContainerLab、Batfish 與流量分析工具,全部可透過聊天控制。 |
| 安全團隊 | 整合漏洞掃描、防火牆政策審查與 LLM 保護執行,避免意外變更。 |
| DevOps / SRE | 統一可觀測性(Grafana、Prometheus、Loki、Kubeshark)與透過 GitHub/GitLab 流水線的 IaC 風格設定即程式碼。 |
局限性(如 README 所述)
- iN2N 聯邦子系統 仍僅支援 OpenClaw;Hermes 尚未支援網格守護程序。
- 完整的「全部」設定檔會引入 數百個 MCP 伺服器,對儲存空間要求高,且需謹慎管理 API 金鑰。
- 視覺化 HUD 需要運行中的 OpenClaw 閘道與現代瀏覽器;為可選功能,非核心 CLI 工作流程的一部分。
- 生產模式強化依賴 systemd 使用者服務與核心限制;在無 systemd 的系統(如某些僅容器環境)中,這些保護功能不可用。
- LLM 防護為獨立 Go 進程;若崩潰,NetClaw 將拒絕委派操作(故障關閉),可能中斷自動化。
總結
NetClaw 是一個 真實存在的開源 AI 代理,將大語言模型驅動的自動化帶入現代網路工程的全棧——從裝置健康監控到 ITSM 門控設定變更,從本地實驗室模擬到雲端網路,全部封裝在企業級安全與審計能力中。其模組化安裝程式讓你可從小規模(最小 pyATS + 審計日誌)起步,或部署整個生態系統,而「NetClaws 的風險」架構則提供了一種可擴展的方式,以保持令牌使用量與密鑰暴露低,同時仍能利用強大的 LLM 後端。
相關
- 專案
- 專案
- Dispatch
- 專案
- Dispatch