automateyournetwork/netclaw

An AI agent that claws through your network

NetClaw – 由 AI 驅動的網路工程同事

是什麼 – NetClaw 是一個建立在 OpenClaw(或 Hermes)執行環境上的自主「代理」,透過與大型語言模型(預設為 Claude)協作,自動化日常網路運維任務。它內建 222 個預先撰寫的「技能」165 個 MCP(管理元件提供者)整合,讓 LLM 可以呼叫真實的網路工具 API、在裝置上執行命令、查詢監控平台,並透過 ITSM 系統推送變更。

為何重要 – 網路團隊大多數時間都花在從數十個廠商 API 收集資料、將這些資料與來源真相資料庫(NetBox、Nautobot、ServiceNow 等)關聯,並手動套用設定變更。NetClaw 提供單一對話式介面(CLI TUI 或瀏覽器 HUD),可實現:

  • 監控裝置健康、路由協定與遙測串流;
  • 診斷故障、審計安全狀態並校正庫存;
  • 執行廠商特定操作(Cisco ACI、Juniper PyEZ、Arista CVP、Meraki、Palo Alto、FortiManager 等);
  • 驅動由 ServiceNow/ITSM 工單門控的變更管理流程;
  • 在 Three.js 3D 仪表板中可視化拓撲與即時指標。

所有操作均由 LLM 產生的提示驅動,並透過 DefenseClaw 代理進行防護,在 NVIDIA OpenShell 沙箱中執行,提供企業級審計日誌(GAIT 不可變 Git 日誌)與最小權限的密鑰管理。


核心概念

概念 功能
OpenClaw / Hermes 執行環境 提供代理框架、狀態儲存與「技能」執行引擎。NetClaw 可在兩者上運行,安裝程式允許選擇。
MCP 伺服器 小型微服務,公開廠商 API(如 pyATS、NetBox、ServiceNow、Grafana)。NetClaw 登記 165 個並按需呼叫。
技能 Python 風格模組,將自然語言請求轉換為一系列 MCP 呼叫。222 個技能涵蓋監控、故障排除、設定、安全審計、實驗室模擬、雲端網路等。
NetClaws 的風險(iN2N) 一種部署模式,Border 採用將請求路由至一組輕量級 Member 採用,每個僅持有少數技能。這可減少令牌/上下文使用,強制最小權限密鑰管理,並隔離故障。
生產模式 加固的 systemd 單元、核心限制、LLM 防護(DefenseClaw)、不可變 GAIT 審計,以及多個 NetClaw 實例間可選的 TLS 認證聯邦。
視覺化 HUD 基於瀏覽器的 3D 仪表板,顯示目前技能庫存、裝置拓撲與整合狀態;可直接從 UI 與代理對話。

快速開始(來自 README)

# 克隆並執行互動式安裝程式(無需 sudo!)
git clone https://github.com/automateyournetwork/netclaw.git
cd netclaw
./scripts/install.sh          # 選擇一個設定檔或自訂元件

# 選擇執行環境(預設 = OpenClaw)
#   --runtime hermes   改用 Hermes 代理

# 安裝後,執行兩階段設定
openclaw onboard               # 選擇 LLM 提供者、閘道、聊天頻道
./scripts/setup.sh            # 輸入裝置憑證、身分資訊

# 啟動閘道與 TUI
openclaw gateway &
openclaw tui

設定檔 允許你安裝精選子集(例如 推薦Cisco多廠商雲端安全實驗室可觀測性最小全部)。也支援使用 --profile--components 標誌進行非互動式安裝。


你可以要求 NetClaw 進行的工作

  • 健康檢查 – 「顯示所有路由器的 CPU 和介面錯誤。」
  • 路由分析 – 「解釋為什麼 BGP 中未選擇路由 X。」
  • 安全審計 – 「列出任何允許來自 10.0.0.0/8 到 DMZ 流量的 ACL。」
  • 來源真相一致性校正 – 「找出在 NetBox 中存在但未在即時庫存中的裝置。」
  • 變更執行 – 「開啟一個 ServiceNow 變更工單,將新的 OSPF 區域設定推送到裝置 R1,並驗證鄰接關係。」
  • 實驗室模擬 – 「啟動一個 Cisco CML 拓撲,執行 BGP 收斂測試,並匯出結果。」
  • 可觀測性查詢 – 「從 Prometheus 畫出過去 24 小時內交換機 SW1 的介面 in-位元組。」
  • 雲端網路 – 「在 AWS 與 Azure 之間建立新的 VPC 對等連接,然後更新路由表。」
  • 安全工具 – 「對 192.168.10.0/24 執行 nmap 掃描並總結開放的通訊埠。」
  • 聯邦操作 – 「連接到一個對等 NetClaw 實例,並請求其 Border 採用執行 BGP 政策審計。」

所有回應均附帶 審計項目(GAIT Git 提交),並在啟用時附帶 LLM 防護日誌,記錄原始提示、模型輸出與執行的工具呼叫。


安全與合規功能

  • DefenseClaw LLM 防護 – 一個 Go 代理,於模型執行前檢查每個提示/回應是否存在政策違規。
  • OpenShell 沙箱 – 基於 Docker 的容器,每個技能都有 YAML 定義的檔案系統與網路策略。
  • 不可變審計日誌 – GAIT 將每次委派儲存在僅追加的 Git 儲存庫中(~/.openclaw/n2n/gait/)。
  • TLS 認證聯邦 – 可選的 ACME/Let’s Encrypt 或固定自簽憑證,用於 Border-Member 通訊(N2N_CERT_MODE)。
  • 最小權限密鑰切片 – 每個 Member 採用僅接收其所需的 .env 變數;主 .env 對沙箱隱藏。
  • 生產模式強制N2N_RISK_MODE=production 使缺失防護導致硬性失敗而非警告。

適用對象

受眾 價值主張
大型企業網路運維 將數十個廠商 API 統一為單一對話式介面,減少手動工單處理,並提供可審計、策略強制的自動化。
管理服務提供者 可為每位客戶部署「NetClaws 的風險」,在隔離憑證的同時共享相同底層執行環境。
網路測試實驗室工程師 一鍵部署 CML、ContainerLab、Batfish 與流量分析工具,全部可透過聊天控制。
安全團隊 整合漏洞掃描、防火牆政策審查與 LLM 保護執行,避免意外變更。
DevOps / SRE 統一可觀測性(Grafana、Prometheus、Loki、Kubeshark)與透過 GitHub/GitLab 流水線的 IaC 風格設定即程式碼。

局限性(如 README 所述)

  • iN2N 聯邦子系統 仍僅支援 OpenClaw;Hermes 尚未支援網格守護程序。
  • 完整的「全部」設定檔會引入 數百個 MCP 伺服器,對儲存空間要求高,且需謹慎管理 API 金鑰。
  • 視覺化 HUD 需要運行中的 OpenClaw 閘道與現代瀏覽器;為可選功能,非核心 CLI 工作流程的一部分。
  • 生產模式強化依賴 systemd 使用者服務與核心限制;在無 systemd 的系統(如某些僅容器環境)中,這些保護功能不可用。
  • LLM 防護為獨立 Go 進程;若崩潰,NetClaw 將拒絕委派操作(故障關閉),可能中斷自動化。

總結

NetClaw 是一個 真實存在的開源 AI 代理,將大語言模型驅動的自動化帶入現代網路工程的全棧——從裝置健康監控到 ITSM 門控設定變更,從本地實驗室模擬到雲端網路,全部封裝在企業級安全與審計能力中。其模組化安裝程式讓你可從小規模(最小 pyATS + 審計日誌)起步,或部署整個生態系統,而「NetClaws 的風險」架構則提供了一種可擴展的方式,以保持令牌使用量與密鑰暴露低,同時仍能利用強大的 LLM 後端。

相關

  • 專案
  • 專案
  • Dispatch
  • 專案
  • Dispatch