Auf dieser Seite
Auf dieser Seite
Hosting
Ansible
Stellen Sie OpenClaw mit openclaw-ansible auf Produktionsservern bereit – einem automatisierten Installationsprogramm mit einer sicherheitsorientierten Architektur.
Voraussetzungen
| Anforderung | Details |
|---|---|
| Betriebssystem | Debian 11+ oder Ubuntu 20.04+ |
| Zugriff | Root- oder sudo-Berechtigungen |
| Netzwerk | Internetverbindung für die Paketinstallation |
| Ansible | 2.14+ (wird vom Schnellstartskript automatisch installiert) |
Leistungsumfang
- Firewall-orientierte Sicherheit: UFW + Docker-Isolierung (nur SSH + Tailscale erreichbar)
- Tailscale-VPN für den Remotezugriff, ohne Dienste öffentlich zugänglich zu machen
- Docker für isolierte Sandbox-Container mit ausschließlich an localhost gebundenen Schnittstellen
- Systemd-Integration mit Härtung und automatischem Start beim Booten
- Einrichtung mit einem einzigen Befehl
Schnellstart
Installierte Komponenten
- Tailscale (Mesh-VPN für sicheren Remotezugriff)
- UFW-Firewall (nur SSH- + Tailscale-Ports)
- Docker CE + Compose V2 (standardmäßiges Sandbox-Backend für Agenten)
- Node.js und pnpm (OpenClaw erfordert Node 22.22.3+, 24.15+ oder 25.9+; Node 24 wird empfohlen)
- OpenClaw, hostbasiert und nicht containerisiert installiert
- Ein systemd-Dienst mit Sicherheitshärtung
Einrichtung nach der Installation
Zum Benutzer openclaw wechseln
Den Onboarding-Assistenten ausführen
Das Skript für die Einrichtung nach der Installation führt Sie durch die Konfiguration von OpenClaw.
Messaging-Kanäle verbinden
Melden Sie sich bei WhatsApp, Telegram, Discord oder Signal an:
Die Installation überprüfen
Mit Tailscale verbinden
Treten Sie Ihrem VPN-Mesh bei, um sicheren Remotezugriff zu erhalten.
Kurzbefehle
Sicherheitsarchitektur
Vierstufiges Schutzmodell:
- Firewall (UFW): Nur SSH (22) und Tailscale (41641/udp) sind öffentlich zugänglich
- VPN (Tailscale): Das Gateway ist nur über das VPN-Mesh erreichbar
- Docker-Isolierung: Die iptables-Kette
DOCKER-USERverhindert die externe Freigabe von Ports - Systemd-Härtung:
NoNewPrivileges,PrivateTmp, unprivilegierter Benutzer
Überprüfen Sie Ihre externe Angriffsfläche:
Nur Port 22 (SSH) sollte geöffnet sein. Gateway und Docker bleiben abgeschottet.
Docker wird für Agenten-Sandboxes (isolierte Werkzeugausführung) installiert, nicht für die Ausführung des Gateways. Informationen zur Sandbox-Konfiguration finden Sie unter Multi-Agent-Sandbox und Werkzeuge.
Manuelle Installation
Voraussetzungen installieren
Das Repository klonen
Ansible-Sammlungen installieren
Das Playbook ausführen
Alternativ können Sie das Playbook direkt und anschließend das Einrichtungsskript manuell ausführen:
Aktualisierung
Das Ansible-Installationsprogramm richtet OpenClaw für manuelle Aktualisierungen ein. Den Standardablauf finden Sie unter Aktualisierung.
So führen Sie das Playbook erneut aus (beispielsweise nach Konfigurationsänderungen):
Der Vorgang ist idempotent und kann sicher mehrmals ausgeführt werden.
Fehlerbehebung
Die Firewall blockiert meine Verbindung
- Stellen Sie zuerst eine Verbindung über das Tailscale-VPN her; das Gateway ist absichtlich nur auf diesem Weg erreichbar.
- SSH (Port 22) ist immer zulässig.
Der Dienst startet nicht
Probleme mit der Docker-Sandbox
Kanalanmeldung schlägt fehl
Stellen Sie sicher, dass Sie den Befehl als Benutzer openclaw ausführen:
Erweiterte Konfiguration
Ausführliche Informationen zur Sicherheitsarchitektur und Fehlerbehebung finden Sie im Repository openclaw-ansible:
Verwandte Themen
- openclaw-ansible: vollständiger Bereitstellungsleitfaden
- Docker: Einrichtung eines containerisierten Gateways
- Sandbox-Isolierung: Konfiguration der Agenten-Sandbox
- Multi-Agent-Sandbox und Werkzeuge: Isolierung pro Agent