以前我总觉得AI 助手这种东西部署在本地就安心了——数据不出门、响应也快、还不花 API 的钱。可真正用了几天就发现问题在办公室调好的 OpenClaw一回家就变成废铁手机在外面更是连不上。后来我花了一个周末把 OpenClaw 和 cpolar 接在一起给本地 AI 助手开了一个公网地址。现在不管在机场、咖啡馆还是地铁上掏出手机就能接着聊而且用的还是我自己电脑上的模型。这篇文章就把整套流程记录下来包括 WSL2 环境验证失败、cpolar 映射打不开这些坑顺便聊聊安全设置。1. 先想清楚这套方案到底要解决什么问题1.1 本地部署的 AI 助手卡在“带不走”这件事上本地部署最大的优势是隐私和可控但最大的问题只有一个服务跑在 localhost 上只有你这台电脑能访问。想在同一 WiFi 下用手机访问得先查电脑的局域网 IP再在手机浏览器里输入http://192.168.x.x:3000一旦出门连这个局域网 IP 都废了。更深层的原因是大部分家庭宽带没有固定公网地址路由器后面还隔着一层 NAT外部设备根本找不到你电脑上的服务。就算你找运营商要到了公网 IP还得自己配置端口转发、DDNS并且把端口暴露到公网后安全责任也全在自己身上。所以很多人装了本地 AI 助手之后新鲜两天就吃灰了——因为使用场景被限制在那张办公桌前。OpenClaw 这类智能体框架恰恰需要高频互动才有价值你今天调的 prompt、写的工具脚本明天换个地方全用不上就很浪费。1.2 OpenClaw 管思考cpolar 管通路OpenClaw 和 cpolar 在这个组合里分工非常明确。OpenClaw 负责“思考”和“干活”它接收你的消息判断该直接回答还是调用工具再通过本地模型或者其他模型生成内容。它本身只是一个跑在某个端口上的服务默认只监听本机。cpolar 则负责“通路”它把你本机的端口映射到一个公网地址让外面的请求可以安全地找到你运行的 OpenClaw 服务。你可以理解成 OpenClaw 是你房间里那位全能助理cpolar 是给他装的一部带固定号码的电话——助理还是那个助理但别人从任何地方都能联系到他了。这套方案的适用人群很明确想自部署 AI 助手、又不想买云服务器的人或者对数据隐私比较敏感、希望模型和记录都留在自己硬盘上的人。如果你已经有公网云服务器那可以直接跳过 cpolar但如果你跟我一样只想把家里或办公室电脑利用起来cpolar 是更轻量的选择。2. 本地部署 OpenClaw把 AI 助手先跑起来2.1 Windows 下的 WSL2 环境准备OpenClaw 的官方安装流程在不同平台差别挺大。如果你用的是 Linux 服务器直接跳到下一节如果你跟我一样主力是 Windows 电脑建议在 WSL2 里跑别用 cmd 或 PowerShell 硬装。原因很简单很多依赖和脚本默认是 Linux 环境的Windows 原生跑会遇到权限、路径、符号链接一类的问题徒增烦恼。在 Windows 上准备 WSL2其实就几步。先以管理员身份打开 PowerShell执行wsl --install装好后重启电脑。接着用wsl -l -v看一眼当前发行版版本如果不是 2就执行wsl --set-default-version 2和wsl --set-version 发行版名 2。排查环境时最常用的命令是wsl --status它会把默认版本、内核状态一次性列出来。网上很多人遇到 OpenClaw 提示“无法安全验证 WSL2 环境”其实不是大毛病。先跑wsl --status如果显示“WSL 版本2”说明环境没问题问题大概率出在安装脚本对旧版 Windows 的检测上去 Windows 更新里把补丁打全就行。如果显示版本是 1就按上面命令转成 2。我一开始就是因为系统没装虚拟化平台WSL 一直停在 1卡了半个多小时才反应过来。2.2 安装 Node.js 与 OpenClawOpenClaw 是基于 Node.js 生态的所以你首先要有一个可用的 Node.js 运行时。我建议装 LTS 版本比如 Node.js 18 或 20别追最新版也别用太老的版本。Linux/WSL 下推荐用 nvm 管理版本命令大致是nvm install 20 nvm use 20。Windows 下直接去 Node.js 官网下载 LTS 安装包即可记得勾选自动加入 PATH。装好 Node.js 后按照 OpenClaw 官方文档拉取代码或安装对应的 npm 包。我个人的经验是用 npm 全局安装虽然快但源码 clone 下来自己 build 一遍遇到问题更好排查日志也完整。总之执行完安装步骤后用环境变量或配置文件告诉 OpenClaw 你要用哪个模型服务然后启动。启动后先在浏览器访问http://localhost:3000能看到对话界面就说明这一步成了。2.3 接入本地模型以 Qwen2.5-3B 为例OpenClaw 本身不生产模型它需要接入一个模型服务才能回答问题。你可以用 OpenAI 等云 API但我更推荐先用本地模型尤其是Qwen2.5-3B这种小而实用的选择。把模型拉到本地的好处有三层隐私不出门、没有按 token 计费、离线也能跑。这对一个随身携带的 AI 助手来说太重要了。本地模型我最常用的方式是 Ollama。装好 Ollama 后执行ollama pull qwen2.5:3b它会自动下载量化权重。然后让 Ollama 在后台监听 11434 端口ollama serve。接下来在 OpenClaw 的模型配置里把 provider 设为ollama把 base_url 指向http://localhost:11434模型名填qwen2.5:3b。改完配置重启 OpenClaw就能在对话里看到本地模型的回复了。如果你的电脑有独立显卡可以试试更大参数的qwen2.5:7b甚至 14b如果只有 CPU3B 在速度和效果之间是性价比很高的平衡点。后面等你有 GPU 了直接换模型名就行OpenClaw 这边不用动。3. cpolar 公网映射给 AI 助手一张能随身携带的“名片”3.1 安装 cpolar 并完成认证OpenClaw 在本地跑起来之后还只属于这台机器。要让它跟着你走需要 cpolar 这类公网映射工具上场。cpolar 的安装很简单先去官网注册一个账号拿到一个 authtoken然后下载对应系统的二进制文件。Linux/WSL 下可以把二进制放到/usr/local/binWindows 下直接解压到某个目录并加入 PATH。认证这一步容易被人忽略但跳过去后面没法用。执行cpolar authtoken 你的token把这个地址和设备绑定。之后在终端里敲cpolar http 3000如果刚才认证没问题几秒钟后终端会打印出一个https://xxxx.cpolar.top之类的公网地址。这个地址就是你的 AI 助手在公网上的临时名片。注意免费版生成的地址是随机的每次重启 cpolar 都可能变化而且前提是 cpolar 进程一直保持运行。所以如果你只是临时演示免费版完全够用想长期使用建议看下一节的固定域名配置。3.2 创建映射并验证手机端访问映射建立后先别急着拿手机测先在电脑上访问一下那个公网地址。能正常打开 OpenClaw 的登录页或对话页说明通路上没问题。然后关掉 WiFi用手机流量访问同一个地址。这一步很关键因为 WiFi 下能打开不代表公网能打开有些路由器会做回流过滤影响判断。如果手机能正常打开基本就成功了。我试过在四五公里外的地铁站用手机连自己电脑上的 OpenClaw首页加载速度主要受家里上行带宽影响文字对话完全够用。如果你用语音或图片可能会感觉慢一点那是正常的。日常使用中cpolar 进程必须一直在跑。我在 Linux 上习惯用 systemd 把 cpolar 注册成服务让它开机自启在 Windows 上也可以用计划任务或者直接开一个窗口挂着。反正 OpenClaw 和 cpolar 谁停了另一个都没有意义。3.3 固定域名与访问安全免费版的随机地址只能算临时体验。每天出门前都要去看新地址还不如不用。cpolar 的付费版可以绑定固定二级子域名也有自定义域名的选项。对个人使用来说最便宜的固定域名套餐就够少喝两杯奶茶的事。比固定域名更重要的是安全。把本地服务暴露到公网相当于给全世界开了一扇门如果 OpenClaw 本身没有任何鉴权任何人都能调用你的模型和工具。所以至少要确认两件事一是 OpenClaw 开启了登录鉴权设置一个强密码二是启用 HTTPScpolar 提供的地址默认就是 HTTPS自己做转发配置时不要手动降级成 HTTP。如果你不想让所有人都能访问还可以在 cpolar 的 Dashboard 里配置访问控制或者更简单粗暴的做法是在自己的路由器上限制来源 IP。对一个人自用来说密码 HTTPS 基本够了如果你要接到 Teams 里给团队用再单独配置应用的权限模型。4. 实战玩法让 AI 助手真正“跟着你走”4.1 手机浏览器直连通勤路上也能用最直接的用法就是把那个公网地址存到手机浏览器书签或者像我一样直接加到主屏幕伪装成一个 App。点开就能聊没有安装包没有登录过期问题本质上就是个网页应用。这个体验我已经用了一个多月除了偶尔网络波动比想象的可靠得多。当然手机端体验取决于两件事模型响应速度和 UI 适配。模型响应速度方面如果你用的是 3B 量化模型单次请求大概一两秒就开始流式输出手机上感知不明显UI 方面OpenClaw 的默认界面在小屏幕上是可用的但如果觉得按钮太小可以在浏览器里开启桌面版网页。4.2 接入 Microsoft Teams变成团队协作工具有人可能会问为什么非要把 AI 助手接到 Teams 里其实对协同办公场景来说团队成员的入口统一很重要。OpenClaw 支持以 Bot 身份接入 Microsoft Teams配置的关键在于在 Microsoft 开发后台创建 Bot 应用拿到 App ID 和客户端密钥然后把消息端点填成 OpenClaw 的 webhook 地址而那个地址直接用 cpolar 映射出来的 HTTPS 地址就行。配置 Teams 的具体流程大致是先在 Azure 门户里注册 Bot拿到 App ID 和 tenant ID然后在 OpenClaw 的集成配置里填上这些信息并把消息接收端点设置成你的 cpolar 公网地址最后回到 Teams 后台把端点验证一下。验证时 Teams 会向端点发送一个 challenge 请求OpenClaw 需要正确响应。因为 cpolar 免费版提供了 HTTPS这一步通常不会卡在协议上。Teams 对 Bot 的接口强制要求 HTTPS这一点 cpolar 天然满足。配置完成后团队成员在 Teams 的聊天窗口里 这个 Bot就能触发 OpenClaw 的智能体能力。举个实际例子我把它接进团队后大家查自动化脚本写法、整理会议纪要都不用切出 Teams 去开别的小工具了。4.3 对接 Obsidian把笔记变成问答库另一个我经常用的场景是 Obsidian。如果你跟我一样把 Obsidian 当成“第二大脑”那 OpenClaw Obsidian 就是一个很顺手的组合OpenClaw 可以读取你的笔记库目录通过本地模型对笔记内容做检索和问答。在外面开会时想查之前记过的某个想法直接问自己的 AI 助手比翻文件快多了。配置方式不复杂把 Obsidian 的 vault 路径挂载给 OpenClaw让它能访问到 markdown 文件然后在 OpenClaw 里开启笔记检索对应的工具。需要提醒的是笔记可能包含隐私所以这个能力最好搭配登录鉴权不要裸奔。我自己的使用方式是把 vault 路径放到 OpenClaw 的卷加载配置里然后在智能体工具列表里打开“笔记搜索”之后问它“上次说的那个缓存优化思路是什么”它会从 markdown 文件里检索。如果你有很多图片可以让它忽略非 md 文件还能省 token。如果你偏偏有一台闲置的云服务器比如阿里云新用户免费试用那种也可以直接把 OpenClaw 部署上去那就连 cpolar 都省了。但本地部署 cpolar 的最大优势是数据在你自己手里不用为了一个 AI 助手专门去买一台云主机。两种方案不冲突按需选即可。5. 常见问题排查与避坑记录5.1 WSL2 环境验证失败怎么办先别怀疑人生这个报错基本都是环境没到位。按顺序检查PowerShell 执行wsl --status看默认版本是不是 2如果不是执行wsl --set-default-version 2如果提示没有已安装的内核去微软官网下载 WSL2 内核更新包。还不行就确认 BIOS 里打开了虚拟化Windows 功能里启用了“虚拟机平台”和“适用于 Linux 的 Windows 子系统”。改完重启基本都能解决。5.2 本地模型接入失败或响应慢模型接不上先分清是 Ollama 的问题还是 OpenClaw 的问题。在终端执行curl http://localhost:11434/api/tags如果能返回模型列表说明 Ollama 服务正常如果连接失败先ollama serve把它跑起来再检查端口有没有被防火墙拦。OpenClaw 这边常见的错误是模型名写错或者 base_url 多了个斜杠仔细对一下配置文件。响应慢这件事十次有八次是模型太大或者没有 GPU。CPU 上跑 7B/14B单 token 生成速度会很感人。建议换成 3B 的量化版本比如qwen2.5:3b-instruct-q4_K_M同时把 OpenClaw 的上下文长度调低一点减少每次请求的计算压力。5.3 cpolar 公网地址打不开如果 cpolar 启动后公网地址打不开按这个顺序排查先确认本地http://localhost:3000能打开再确认 cpolar 映射的端口和 OpenClaw 启动端口一致然后看 cpolar 的 Dashboard映射是否处于 online 状态。如果 dashboard 显示 online 但访问超时多半是区域选得不对换一个离你近的区域重新创建映射。如果公网地址能打开但界面白屏检查 OpenClaw 是否绑定到了未授权的 Host 或者配置了不允许外部访问的防盗链规则。还有个小坑免费版的公网地址在一些企业网络下会被网络策略拦掉这不是你配置的问题换手机流量测试就好。症状可能原因解决办法OpenClaw 安装时提示 WSL2 环境无法验证WSL 版本是 1或虚拟化未开启运行wsl --status转 WSL2开启虚拟机平台本地模型一直不回复Ollama 没启动或模型名不对curl http://localhost:11434/api/tags检查核对 base_url 和模型名公网地址打不开映射端口不对或 cpolar 离线检查本地服务端口、cpolar Dashboard 状态、更换区域公网能打开但页面白屏OpenClaw 有防盗链或 Host 限制调整 OpenClaw 的 Host 允许列表关闭防盗链5.4 给新手的四点安全建议最后这部分不是教条是我实际踩过坑之后的总结。第一公网地址不等于密码锁OpenClaw 必须开鉴权第二cpolar 的 HTTPS 能力要保住别在中间夹一层不加密的裸 HTTP 转发第三别把调试模式、管理面板这类内部页面暴露出来至少要用独立端口或者访问 IP 白名单隔开第四如果团队共用尽量走 Teams/Bot 这种有身份体系的入口而不是把通用登录密码发给所有人。我个人的体会是OpenClaw cpolar 这套组合真正最大化的场景不是“随时随地聊天”而是让 AI 助手变成你生活中的基础设施。今天你在电脑前调好的知识库、写好的工具调用明天出门一样能用。刚开始会有点折腾尤其是 WSL2 和映射地址这两个地方但调试成功后你会发现所谓的“本地限制”其实只差一个可靠的公网地址而已。先跑通最简单的版本后面再慢慢加 Teams、Obsidian 这些集成比一开始就想把架构堆满要稳妥得多。