En esta página
En esta página
Hosting
Ansible
Implementa OpenClaw en servidores de producción con openclaw-ansible, un instalador automatizado con una arquitectura que prioriza la seguridad.
Requisitos previos
| Requisito | Detalles |
|---|---|
| SO | Debian 11+ o Ubuntu 20.04+ |
| Acceso | Privilegios de root o sudo |
| Red | Conexión a Internet para instalar paquetes |
| Ansible | 2.14+ (el script de inicio rápido lo instala automáticamente) |
Qué se obtiene
- Seguridad centrada en el cortafuegos: UFW + aislamiento de Docker (solo SSH + Tailscale accesibles)
- VPN de Tailscale para acceso remoto sin exponer públicamente los servicios
- Docker para contenedores de entorno aislado con enlaces exclusivos a localhost
- Integración con systemd con refuerzo de seguridad e inicio automático al arrancar
- Configuración con un solo comando
Inicio rápido
Qué se instala
- Tailscale (VPN de malla para acceso remoto seguro)
- Cortafuegos UFW (solo puertos de SSH + Tailscale)
- Docker CE + Compose V2 (backend predeterminado del entorno aislado del agente)
- Node.js y pnpm (OpenClaw requiere Node 22.22.3+, 24.15+ o 25.9+; se recomienda Node 24)
- OpenClaw, instalado directamente en el host, no en contenedores
- Un servicio systemd con refuerzo de seguridad
Configuración posterior a la instalación
Cambiar al usuario openclaw
Ejecutar el asistente de incorporación
El script posterior a la instalación guía la configuración de OpenClaw.
Conectar canales de mensajería
Inicie sesión en WhatsApp, Telegram, Discord o Signal:
Verificar la instalación
Conectarse a Tailscale
Únase a la malla de la VPN para disponer de acceso remoto seguro.
Comandos rápidos
Arquitectura de seguridad
Modelo de defensa de cuatro capas:
- Cortafuegos (UFW): solo SSH (22) y Tailscale (41641/udp) están expuestos públicamente
- VPN (Tailscale): el Gateway solo es accesible mediante la malla de la VPN
- Aislamiento de Docker: la cadena de iptables
DOCKER-USERimpide la exposición de puertos externos - Refuerzo de systemd:
NoNewPrivileges,PrivateTmp, usuario sin privilegios
Verifique la superficie de ataque externa:
Solo el puerto 22 (SSH) debería estar abierto. El Gateway y Docker permanecen protegidos.
Docker se instala para los entornos aislados de los agentes (ejecución aislada de herramientas), no para ejecutar el Gateway. Consulte Entorno aislado multiagente y herramientas para configurar el entorno aislado.
Instalación manual
Instalar los requisitos previos
Clonar el repositorio
Instalar las colecciones de Ansible
Ejecutar el playbook
También se puede ejecutar directamente el playbook y después ejecutar manualmente el script de configuración:
Actualización
El instalador de Ansible configura OpenClaw para las actualizaciones manuales; consulte Actualización para conocer el flujo estándar.
Para volver a ejecutar el playbook (por ejemplo, después de realizar cambios de configuración):
Es idempotente y se puede ejecutar varias veces de forma segura.
Solución de problemas
El cortafuegos bloquea la conexión
- Conéctese primero mediante la VPN de Tailscale; por diseño, solo se puede acceder al Gateway de esta forma.
- SSH (puerto 22) siempre está permitido.
El servicio no se inicia
Problemas con el entorno aislado de Docker
Falla el inicio de sesión en el canal
Asegúrese de ejecutar el comando como usuario openclaw:
Configuración avanzada
Para obtener información detallada sobre la arquitectura de seguridad y la solución de problemas, consulte el repositorio openclaw-ansible:
Contenido relacionado
- openclaw-ansible: guía completa de implementación
- Docker: configuración del Gateway en contenedores
- Aislamiento: configuración del entorno aislado del agente
- Entorno aislado multiagente y herramientas: aislamiento por agente