CLI commands
Proxyserver
openclaw proxy
Validieren Sie das vom Betreiber verwaltete Proxy-Routing oder führen Sie den lokalen expliziten Debug-Proxy aus und untersuchen Sie den erfassten Datenverkehr.
openclaw proxy validate [--json] [--proxy-url <url>] [--proxy-ca-file <path>] [--allowed-url <url>] [--denied-url <url>] [--apns-reachable] [--apns-authority <url>] [--timeout-ms <ms>]openclaw proxy start [--host <host>] [--port <port>]openclaw proxy run [--host <host>] [--port <port>] -- <cmd...>openclaw proxy coverageopenclaw proxy sessions [--limit <count>]openclaw proxy query --preset <name> [--session <id>]openclaw proxy blob --id <blobId>openclaw proxy purgevalidate führt eine Vorabprüfung eines vom Betreiber verwalteten Forward-Proxys durch. Die übrigen Befehle sind Debugging-Werkzeuge für Untersuchungen auf Transportebene: Starten Sie einen lokalen Proxy mit Datenverkehrserfassung, führen Sie einen untergeordneten Befehl darüber aus, listen Sie Erfassungssitzungen auf, fragen Sie Datenverkehrsmuster ab, lesen Sie erfasste Blobs und löschen Sie lokale Erfassungsdaten.
Validieren
Prüft die wirksame URL des vom Betreiber verwalteten Proxys aus --proxy-url, der Konfiguration (proxy.proxyUrl) oder OPENCLAW_PROXY_URL, in dieser Rangfolge. Meldet ein Konfigurationsproblem, wenn kein Proxy aktiviert und konfiguriert ist; übergeben Sie --proxy-url für eine einmalige Vorabprüfung, ohne die Konfiguration zu ändern.
Verwaltete Proxy-URLs verwenden http:// für einen einfachen Forward-Proxy-Listener oder https://, wenn OpenClaw selbst eine TLS-Verbindung zum Proxy-Endpunkt herstellen muss, bevor Proxy-Anfragen gesendet werden. Verwenden Sie --proxy-ca-file, um einer privaten CA für diese TLS-Verbindung zu vertrauen.
Standardmäßig werden folgende Prüfungen ausgeführt:
- eine zulässige Prüfung für
https://example.com/(mit--allowed-urlüberschreiben/ergänzen, wiederholbar) - eine verweigerte Prüfung für einen temporären Loopback-Canary (mit
--denied-urlüberschreiben, wiederholbar)
Benutzerdefinierte --denied-url-Ziele arbeiten nach dem Fail-Closed-Prinzip: Sowohl HTTP-Antworten als auch uneindeutige Transportfehler gelten als Fehler, sofern Sie nicht unabhängig ein bereitstellungsspezifisches Verweigerungssignal verifizieren können. Der integrierte Loopback-Canary ist das einzige Ziel, bei dem ein Transportfehler als Nachweis der Blockierung gilt.
Fügen Sie --apns-reachable hinzu, um außerdem einen APNs-HTTP/2-CONNECT-Tunnel durch den Proxy zu öffnen und zu bestätigen, dass die APNs-Sandbox antwortet. Die Prüfung sendet absichtlich ein ungültiges Provider-Token, daher gilt eine APNs-Antwort 403 InvalidProviderToken als erfolgreiches Erreichbarkeitssignal (nicht als Fehler).
Optionen
| Flag | Wirkung |
|---|---|
--json |
gibt maschinenlesbares JSON aus |
--proxy-url <url> |
validiert diese http://-/https://-Proxy-URL anstelle der Konfiguration oder Umgebungsvariablen |
--proxy-ca-file <path> |
vertraut dieser PEM-CA-Datei für die TLS-Verifizierung eines HTTPS-Proxy-Endpunkts |
--allowed-url <url> |
Ziel, das über den Proxy voraussichtlich erfolgreich erreichbar ist (wiederholbar) |
--denied-url <url> |
Ziel, das vom Proxy voraussichtlich blockiert wird (wiederholbar) |
--apns-reachable |
prüft außerdem, ob die APNs-Sandbox über HTTP/2 durch den Proxy erreichbar ist |
--apns-authority <url> |
zu prüfende APNs-Authority (Standardwert https://api.sandbox.push.apple.com; Produktion: https://api.push.apple.com) |
--timeout-ms <ms> |
Zeitüberschreitung pro Anfrage |
Wird mit Code 1 beendet, wenn die Proxy-Konfiguration oder Zielprüfungen fehlschlagen.
Bereitstellungshinweise und die Semantik von Verweigerungen finden Sie unter Netzwerk-Proxy.
Debug-Proxy
start startet einen lokalen Proxy mit Datenverkehrserfassung und gibt dessen URL, den Pfad zum CA-Zertifikat und den Pfad zur Erfassungsdatenbank aus; beenden Sie ihn mit Ctrl+C. Standardmäßig erfolgt die Bindung an 127.0.0.1, sofern --host nicht festgelegt ist.
run startet einen lokalen Debug-Proxy und führt anschließend <cmd...> (nach --) mit angewendeten Proxy-Umgebungsvariablen in einer eigenen Erfassungssitzung aus.
Die direkte Upstream-Weiterleitung des Debug-Proxys öffnet zu Diagnosezwecken Upstream-Sockets. Wenn der von OpenClaw verwaltete Proxy-Modus aktiv ist, ist die direkte Weiterleitung für Proxy-Anfragen und CONNECT-Tunnel standardmäßig deaktiviert; legen Sie OPENCLAW_DEBUG_PROXY_ALLOW_DIRECT_CONNECT_WITH_MANAGED_PROXY=1 nur für genehmigte lokale Diagnosen fest.
coverage gibt einen JSON-Bericht (summary + entries pro Transport) darüber aus, welche Transporte erfasst werden, ausschließlich über den Proxy laufen oder nicht abgedeckt sind.
sessions listet die neuesten Erfassungssitzungen auf (--limit, Standardwert 20).
query --preset <name> führt eine integrierte Abfrage für den erfassten Datenverkehr aus, optional beschränkt auf --session <id>. Voreinstellungen:
double-sendsretry-stormscache-bustingws-duplicate-framesmissing-ackerror-bursts
blob --id <blobId> gibt den Rohinhalt eines erfassten Nutzdaten-Blobs aus.
purge löscht sämtliche Metadaten und Blobs des erfassten Datenverkehrs. Erfassungen sind lokale Debugging-Daten; löschen Sie sie nach Abschluss.