首页

远程访问

托管 AI Agent 实例 SSH 访问

用你自己的 Tailscale 网络走真正的 SSH、SCP 和 SFTP。该功能目前是有限预览:只有运行中的实例在 Dashboard 显示 SSH 操作时才能开始。

开始前先确认

这项能力不会向公网开放入站 SSH 端口。它把实例加入你的 Tailscale 网络,再由你的网络访问策略和 SSH 规则决定谁能连接。OpenClaw 和 Hermes Agent 都只在 Dashboard 实际显示 SSH 操作时适用;目前并非所有用户和实例都有该操作。

只想临时进入机器,或 SSH 按钮还没出现时,可以从实例页面打开 Terminal 或 Files。它们不需要本地安装 Tailscale。

1. 在本机安装 Tailscale

在你准备连接的 Mac、Windows 或 Linux 电脑上,按 Tailscale 官方下载页安装客户端,并登录同一个 Tailscale 账号:这个账号也要用来创建下面的 auth key。

  • Mac:打开 Tailscale,按提示批准网络扩展和 VPN 配置。macOS 15 及更新版本的扩展设置位于「系统设置 → 通用 → 登录项与扩展 → 网络扩展」。等待 Tailscale 显示「已连接」。按 ⌘ 空格,输入 Terminal 并回车,打开用于执行 SSH 命令的终端。
  • Windows:在 Tailscale 应用中登录,然后用 PowerShell 运行 sshscpsftp
  • Linux:按官方说明安装、登录,在常用终端里使用;tailscale CLI 可用于查看连接状态。

Tailscale Mac 应用显示设备和网络连接状态,没有内置 SSH 终端页面。连接命令要在 Mac 的「终端」中运行。

2. 创建一次性 auth key

Tailscale 管理控制台创建 auth key,设置如下:

  • Reusable(可重复使用):关闭
  • Ephemeral(临时节点):关闭
  • Tags(标签):不设置
  • Pre-approved(预批准):只有 tailnet 启用了设备审批时才开启;否则保持默认。

复制该 key,粘贴到该实例 Dashboard 的 SSH 弹窗,然后选择启用 SSH。不要把它写进终端命令、配置文件、聊天或工单。它只用于一次加入网络,随后即失效。

3. 复制 Dashboard 给出的命令

等待弹窗显示 SSH 已启用,复制里面的准确用户名和机器名或 Tailscale IP。OpenClaw 实例当前会给出 node;不要猜 Hermes Agent 的用户名,也不要用其他实例的主机名。

# 使用 SSH 弹窗中复制的实际值
ssh <copied-user>@<copied-host>

# 仅为占位示例
ssh [email protected]

SSH 是否放行取决于 Tailscale 的网络策略和 SSH 规则。若规则使用 check 模式,终端可能会显示验证链接;在浏览器中打开链接并完成验证即可。这并不是每个 tailnet 的首次登录都会发生。

用 SCP 或 SFTP 传文件

Tailscale SSH 支持普通文件传输。继续使用弹窗中的实际值,目标写到该用户名的主目录。

# 上传本地文件到远端主目录
scp ./report.csv <copied-user>@<copied-host>:~

# 打开交互式文件传输
sftp <copied-user>@<copied-host>

密钥到期与断开

加入时的 auth key 与设备密钥不是一回事。auth key 到期不会移除已经加入的设备;后续访问仍取决于设备密钥有效期和 tailnet 策略。Tailscale 的设备密钥常见默认值是 180 天,tailnet 也可以自行调整。请在 Machines 设置中检查该设备,并按自己的策略配置到期时间。

不再需要时,在 Dashboard 选择断开 SSH。它会停止这次加入所提供的 SSH 访问;以后重新加入需要一把新的单次 key。

常见问题排查

  • 没有 SSH 操作:说明该实例还未进入预览范围,请用浏览器 Terminal 和 Files。
  • Mac 无法连通:确认已批准 Tailscale 网络扩展和 VPN 提示,并确认应用已登录。
  • 登录了错误账号:本机 Tailscale 账号和创建 auth key 的账号必须在同一个 tailnet。
  • 设备断开或到期:到 Tailscale Machines 设置检查设备,并按 tailnet 策略续期或调整设备密钥到期。
  • 机器名无法解析:改用 SSH 弹窗显示的 Tailscale IP。
  • Permission denied:同时检查 tailnet 网络策略、SSH 规则和允许的用户名,并使用弹窗复制的用户名。

官方资料

托管 SSH 常见问题

为什么我的实例没有 SSH 按钮?

SSH 目前是有限预览,只在实例页面显示 SSH 操作时可用。没有该操作时,请使用浏览器里的 Terminal 和 File Manager

Hermes Agent 可以用吗?

连接方式本身不绑定框架:它走你自己的 Tailscale 网络。OpenClaw 或 Hermes Agent 只有在该实例显示 SSH 操作时才可使用,并且必须复制弹窗给出的用户名;不要把 OpenClaw 的用户名猜到 Hermes 上。

第一次 SSH 一定会弹出浏览器验证吗?

不一定。你的 tailnet SSH 策略如果使用 check 模式,可能要求打开验证链接;是否发生取决于你自己的规则。

断开 SSH 后会怎样?

在 Dashboard 中断开会让该实例退出你的 tailnet,并立即停止这条 SSH 访问。以后要重新加入,需要生成新的单次 auth key。

相关指南

打开托管实例

实例显示 SSH 时可从 Dashboard 加入 tailnet;没有 SSH 时仍可直接使用浏览器 Terminal 和 Files。

打开 Dashboard