刘宜金 · 中山移动 AI 专班
OpenClaw 进阶技能分享 · Tailscale × Cloudflare × MobileWork
今天讲什么
让开发顺畅访问自己掌握的 IT 资产,顺带把机器组成一张自己的网
用边缘能力把成果安全地发出去、把服务低成本地跑起来
在内网环境里,我们是怎么把开发这件事规范化、平台化的
先立规矩
第一部分
善用互联网资源和内网工具,从「能顺畅访问」开始
开发者的日常困境
不是能力问题,是通路问题
Tailscale 是什么
基于 WireGuard 的零配置组网 —— 把散落的机器组成一张你自己的网
P2P 直连
机器之间直连,不走第三方服务器
自动 NAT 穿透
不用改路由器、不用公网 IP
中心只做协调
连上之后,流量走机器之间
| 方案 | 组网难度 | 我们的结论 |
|---|---|---|
| 传统 VPN(OpenVPN 等) | 高(服务器 + 证书 + 路由) | 太重 |
| ZeroTier | 中 | 备选 |
| Tailscale | 低 | 主力 |
我们的真实拓扑
| 角色 | 节点 | 说明 |
|---|---|---|
| 出口节点 | aliyun-gz | 云上,既是出口也是 HTTP 代理 |
| 出口节点 | yecao-hk | 云上,境外出口 |
| 常驻云机 | onecloud | 长期挂着的维护跳板 |
| 主力工作站 | macmac-mini | 跑 OpenClaw 的 Mac mini |
| 办公机 | desktop-silm80b | Windows 桌面机 |
| 常驻终端 | benliu-m-2 | Windows,可按需唤醒 |
| 移动端 | 红米手机 / 平板 | 手机随时接入 |
| 存储 | nas453bmini ×2 | NAS |
主线价值
小文件(1MB 级)走出口
1.5 秒
大文件(10MB+)走出口
容易截断 → 大文件优先用 HTTP 代理
用完立刻摘掉出口
不留后患
附带价值一
附带价值二
数据资产掌握在自己手上
进阶能力(点到为止,按需深入):ACL(默认拒绝、只有明确授权的才能通)· 子网路由(把整个网段接进来,老设备无需改造)· Serve / Funnel(把本机服务按需分享给网内,或不开放)
进阶技能图谱(一)
| 能力 | 一句话 | 适用 |
|---|---|---|
| MagicDNS | 机器名当域名 | 全员 |
| ACL / 标签 | 默认拒绝的权限模型 | 团队 |
| 子网路由 | 老网段一键接入 | 有 legacy 设备 |
| Serve | 分享本机服务给网内 | 内部协作 |
| 出口节点 | 流量走指定出口 | 访问境外资源(含自己掌握的云上资产) |
| SSH | 免密钥、带审计的登录 | 运维 |
怎么用
边界与注意事项
红线
公司敏感数据绝不通过第三方通路传输
红线
不用它规避任何合规要求
它解决的是「开发效率」,是让开发者能顺畅地用上海外的开源项目、文档与代码
第一部分小结
通路:自己掌握的资产(云上出口/海外云机/GitHub/npm/Docker)拉得动、访问得顺
组网:机器互相可见、可维护
底线:数据和边界始终在自己手里
「能顺畅访问」是效率问题;「数据在自己手上」是原则问题
第二部分
DNS + 边缘计算 + Pages —— 不用买服务器,也能把事办了
从一个真实痛点说起
内部链接
内部链接 http://<内网地址>:8181/?token=***
同事在外网:打不开
公开链接
公开链接 https://benai.dpdns.org/decks/xxx/
需要谁能看,谁就能看
同一份成果,要有「临时」和「长期」两条路
Cloudflare 能力地图
| 能力 | 我们拿来做什么 | 在本分享里的角色 |
|---|---|---|
| DNS 托管 | 域名解析、子域分发 | 入口 |
| Pages | 静态站点 / 演示页托管 | 货架 |
| Workers | 边缘函数(AI / 镜像 / 代理) | 后厨 |
| Workers AI | 免水印生图等 | 后厨 |
| Tunnel / Access | 私网连接 + 零信任门禁 | 门卫 |
DNS 是入口,Pages 是货架,Workers 是后厨,Tunnel/Access 是门卫。
(a) 临时链接
把目录作为 preview 部署推到一条 tmp-* 分支 → 得到分支别名域名
适用:验收预览、对外演示前的一次性分享
(b) 长期托管
成果放到站点指定目录 → 部署 → 固定地址
配套:长期页面清单(每次发布自动登记,随时可查)
一张表说清
| 给谁看 | 用哪条 | 地址形态 | 有效期 |
|---|---|---|---|
| 内部(自家设备) | 内网入口 | 内网地址 + token | 长期(仅网内) |
| 需要临时给外部看 | 临时链接 | https://tmp- | 约 7 天 |
| 要长期展示 | 长期托管 | https://benai.dpdns.org/decks/ | 长期 |
带 token 的内网链接绝不发外部
发临时链接必写有效期
对外发布先确认(是不是该公开的内容)
三条硬规矩(我们吃的亏)
(c) Workers
不用买服务器,把逻辑放到 Cloudflare 边缘
| Worker | 干什么 |
|---|---|
| AI Worker | 边缘调用大模型能力 |
| agy(反重力 Google 大模型 CLI) | 用 agy 构建的 Google 大模型 CLI 调用 |
| Docker 镜像站 | 加速容器镜像拉取 |
| 通用代理 Worker | 转发/加速特定外部请求 |
共同价值:免运维、就近接入、按量计费(免费额度内)
进阶技能图谱(二)
| 能力 | 一句话 | 我们的用法 |
|---|---|---|
| Pages 预览环境 | 每个分支一个链接 | 临时外发 |
| Workers Cron | 定时任务 | 定时同步/巡检 |
| KV / R2 | 边缘键值 / 对象存储 | 小数据与文件 |
| Durable Objects | 有状态的边缘对象 | 需要「记住状态」的场景 |
| Tunnel | 不暴露 IP 连进私网 | 内网服务安全可达 |
| Access | 零信任门禁(按身份放行) | 比「token 链接」更正规 |
| AI Gateway | 统一观测/缓存/限流 AI 调用 | 多模型统一入口 |
| WAF / 限流 | 保护公开服务 | 防滥用 |
两个真实在用的案例(TL 项目):hexo 博客站(hexo.benai.dpdns.org,实测 200);AI 文生图 Worker(边缘跑 Workers AI FLUX 出图,无水印,已用于项目封面批量生成)
成本与风险
成本:域名 + 免费额度内 → 接近零成本
第二部分小结
入口:DNS 管好域名
货架:Pages 临时/长期两条路
后厨:Workers 免服务器跑逻辑
规矩要写下来
第三部分
内网开发的高阶实践 —— 从「能用」到「能规模化复用」
为什么单独讲 MobileWork
| 维度 | 前两部分(Tailscale/Cloudflare) | 本部分(MobileWork) |
|---|---|---|
| 解决什么 | 通路:怎么连、怎么发 | 范式:怎么开发、怎么复用 |
| 在哪运行 | 边缘 / 公网 | 内网 |
| 关注点 | 效率与边界 | 资产沉淀与规模化 |
工具有边界,方法是资产
MobileWork 高阶能力总览
| 层级 | 能力 | 价值 |
|---|---|---|
| 基础 | 智能体 / 数字员工 | 单点任务自动化 |
| 进阶 | 专家工作区 / 专家团 | 多个智能体协同 |
| 高阶 | 案例库 | 一次跑通、全域复用 |
| 高阶 | 场景复制 | 省 / 地市共通场景快速落地 |
越用越聪明
高阶技能一
高阶技能二
高阶技能三
能自动化的,就不要手工重复
内网开发的边界与红线
内网不是限制,是优势
第三部分小结 + 三部分合流
对外善用资源,对内沉淀资产

方法论
结语 + 落地建议
技术分享的终点不是「知道了」,而是「用上了」
善用互联网资源和内网工具,但数据资产,始终在我们自己手上。
互动(3 分钟):你最想先改造哪个环节?(通路 / 发布 / 沉淀)· 致谢 + 联系方式
附录 A1
附录 A2
Q:为什么不直接把内网服务开放到公网?
A:数据资产掌握在自己手上是底线;确需对外时走 Cloudflare Tunnel + Access,按身份放行,而非裸暴露。
Q:Tailscale 访问外网资源稳定吗?
A:小文件很稳,大文件会截断——所以我们的规范是「大文件走 HTTP 代理,小文件走出口」。
Q:为什么强调「自己掌握的 IT 资产」?
A:因为这些通路(云上出口、海外云机)都是我们自己部署、自己运维的——不是租第三方通道,数据边界始终在我们手里。
Q:免费额度够用吗?
A:轻量发布/转发够用;高并发需评估。
Q:临时链接会被人猜到吗?
A:分支别名有一定随机性,但不算强权限——所以规矩是「只发可公开内容」。
Q:MobileWork 和前面两部分是什么关系?
A:两个命题——前者解决「对外通路」,后者解决「对内开发范式」。