远程访问
托管 AI Agent 实例 SSH 访问
用你自己的 Tailscale 网络走真正的 SSH、SCP 和 SFTP。该功能目前是有限预览:只有运行中的实例在 Dashboard 显示 SSH 操作时才能开始。
开始前先确认
这项能力不会向公网开放入站 SSH 端口。它把实例加入你的 Tailscale 网络,再由你的网络访问策略和 SSH 规则决定谁能连接。OpenClaw 和 Hermes Agent 都只在 Dashboard 实际显示 SSH 操作时适用;目前并非所有用户和实例都有该操作。
只想临时进入机器,或 SSH 按钮还没出现时,可以从实例页面打开 Terminal 或 Files。它们不需要本地安装 Tailscale。
1. 在本机安装 Tailscale
在你准备连接的 Mac、Windows 或 Linux 电脑上,按 Tailscale 官方下载页安装客户端,并登录同一个 Tailscale 账号:这个账号也要用来创建下面的 auth key。
- Mac:打开 Tailscale,按提示批准网络扩展和 VPN 配置。macOS 15 及更新版本的扩展设置位于「系统设置 → 通用 → 登录项与扩展 → 网络扩展」。等待 Tailscale 显示「已连接」。按 ⌘ 空格,输入 Terminal 并回车,打开用于执行 SSH 命令的终端。
- Windows:在 Tailscale 应用中登录,然后用 PowerShell 运行
ssh、scp或sftp。 - Linux:按官方说明安装、登录,在常用终端里使用;
tailscaleCLI 可用于查看连接状态。
Tailscale Mac 应用显示设备和网络连接状态,没有内置 SSH 终端页面。连接命令要在 Mac 的「终端」中运行。
2. 创建一次性 auth key
在 Tailscale 管理控制台创建 auth key,设置如下:
- Reusable(可重复使用):关闭
- Ephemeral(临时节点):关闭
- Tags(标签):不设置
- Pre-approved(预批准):只有 tailnet 启用了设备审批时才开启;否则保持默认。
复制该 key,只粘贴到该实例 Dashboard 的 SSH 弹窗,然后选择启用 SSH。不要把它写进终端命令、配置文件、聊天或工单。它只用于一次加入网络,随后即失效。
3. 复制 Dashboard 给出的命令
等待弹窗显示 SSH 已启用,复制里面的准确用户名和机器名或 Tailscale IP。OpenClaw 实例当前会给出 node;不要猜 Hermes Agent 的用户名,也不要用其他实例的主机名。
# 使用 SSH 弹窗中复制的实际值
ssh <copied-user>@<copied-host>
# 仅为占位示例
ssh [email protected]SSH 是否放行取决于 Tailscale 的网络策略和 SSH 规则。若规则使用 check 模式,终端可能会显示验证链接;在浏览器中打开链接并完成验证即可。这并不是每个 tailnet 的首次登录都会发生。
用 SCP 或 SFTP 传文件
Tailscale SSH 支持普通文件传输。继续使用弹窗中的实际值,目标写到该用户名的主目录。
# 上传本地文件到远端主目录
scp ./report.csv <copied-user>@<copied-host>:~
# 打开交互式文件传输
sftp <copied-user>@<copied-host>密钥到期与断开
加入时的 auth key 与设备密钥不是一回事。auth key 到期不会移除已经加入的设备;后续访问仍取决于设备密钥有效期和 tailnet 策略。Tailscale 的设备密钥常见默认值是 180 天,tailnet 也可以自行调整。请在 Machines 设置中检查该设备,并按自己的策略配置到期时间。
不再需要时,在 Dashboard 选择断开 SSH。它会停止这次加入所提供的 SSH 访问;以后重新加入需要一把新的单次 key。
常见问题排查
- 没有 SSH 操作:说明该实例还未进入预览范围,请用浏览器 Terminal 和 Files。
- Mac 无法连通:确认已批准 Tailscale 网络扩展和 VPN 提示,并确认应用已登录。
- 登录了错误账号:本机 Tailscale 账号和创建 auth key 的账号必须在同一个 tailnet。
- 设备断开或到期:到 Tailscale Machines 设置检查设备,并按 tailnet 策略续期或调整设备密钥到期。
- 机器名无法解析:改用 SSH 弹窗显示的 Tailscale IP。
- Permission denied:同时检查 tailnet 网络策略、SSH 规则和允许的用户名,并使用弹窗复制的用户名。
官方资料
托管 SSH 常见问题
为什么我的实例没有 SSH 按钮?
SSH 目前是有限预览,只在实例页面显示 SSH 操作时可用。没有该操作时,请使用浏览器里的 Terminal 和 File Manager。
Hermes Agent 可以用吗?
连接方式本身不绑定框架:它走你自己的 Tailscale 网络。OpenClaw 或 Hermes Agent 只有在该实例显示 SSH 操作时才可使用,并且必须复制弹窗给出的用户名;不要把 OpenClaw 的用户名猜到 Hermes 上。
第一次 SSH 一定会弹出浏览器验证吗?
不一定。你的 tailnet SSH 策略如果使用 check 模式,可能要求打开验证链接;是否发生取决于你自己的规则。
断开 SSH 后会怎样?
在 Dashboard 中断开会让该实例退出你的 tailnet,并立即停止这条 SSH 访问。以后要重新加入,需要生成新的单次 auth key。