Sur cette page
Sur cette page
Hosting
Ansible
Déployez OpenClaw sur des serveurs de production avec openclaw-ansible, un programme d’installation automatisé doté d’une architecture privilégiant la sécurité.
Prérequis
| Exigence | Détails |
|---|---|
| Système d’exploitation | Debian 11+ ou Ubuntu 20.04+ |
| Accès | Privilèges root ou sudo |
| Réseau | Connexion Internet pour l’installation des paquets |
| Ansible | 2.14+ (installé automatiquement par le script de démarrage rapide) |
Ce que vous obtenez
- Sécurité privilégiant le pare-feu : UFW + isolation Docker (seuls SSH + Tailscale sont accessibles)
- VPN Tailscale pour l’accès à distance sans exposer publiquement les services
- Docker pour des conteneurs sandbox isolés avec des liaisons limitées à localhost
- Intégration à systemd avec renforcement de la sécurité et démarrage automatique au démarrage du système
- Configuration en une seule commande
Démarrage rapide
Éléments installés
- Tailscale (VPN maillé pour un accès à distance sécurisé)
- Pare-feu UFW (ports SSH + Tailscale uniquement)
- Docker CE + Compose V2 (backend sandbox par défaut des agents)
- Node.js et pnpm (OpenClaw nécessite Node 22.22.3+, 24.15+ ou 25.9+ ; Node 24 est recommandé)
- OpenClaw, installé directement sur l’hôte et non conteneurisé
- Un service systemd avec renforcement de la sécurité
Configuration après l’installation
Passer à l’utilisateur openclaw
Exécuter l’assistant d’intégration
Le script de post-installation vous guide dans la configuration d’OpenClaw.
Connecter les canaux de messagerie
Connectez-vous à WhatsApp, Telegram, Discord ou Signal :
Vérifier l’installation
Se connecter à Tailscale
Rejoignez votre maillage VPN pour bénéficier d’un accès à distance sécurisé.
Commandes rapides
Architecture de sécurité
Modèle de défense à quatre couches :
- Pare-feu (UFW) : seuls SSH (22) et Tailscale (41641/udp) sont exposés publiquement
- VPN (Tailscale) : le Gateway est accessible uniquement via le maillage VPN
- Isolation Docker : la chaîne iptables
DOCKER-USERempêche l’exposition externe des ports - Renforcement de systemd :
NoNewPrivileges,PrivateTmp, utilisateur non privilégié
Vérifiez votre surface d’attaque externe :
Seul le port 22 (SSH) doit être ouvert. Le Gateway et Docker restent verrouillés.
Docker est installé pour les sandbox d’agents (exécution isolée des outils), et non pour exécuter le Gateway. Consultez Sandbox multi-agent et outils pour configurer la sandbox.
Installation manuelle
Installer les prérequis
Cloner le dépôt
Installer les collections Ansible
Exécuter le playbook
Vous pouvez également exécuter directement le playbook, puis lancer manuellement le script de configuration :
Mise à jour
Le programme d’installation Ansible configure OpenClaw pour les mises à jour manuelles ; consultez Mise à jour pour connaître la procédure standard.
Pour réexécuter le playbook (par exemple, après des modifications de configuration) :
Cette opération est idempotente et peut être exécutée plusieurs fois en toute sécurité.
Dépannage
Le pare-feu bloque ma connexion
- Connectez-vous d’abord via le VPN Tailscale ; par conception, le Gateway n’est accessible que de cette manière.
- SSH (port 22) est toujours autorisé.
Le service ne démarre pas
Problèmes liés à la sandbox Docker
Échec de la connexion au canal
Vérifiez que vous exécutez les commandes en tant qu’utilisateur openclaw :
Configuration avancée
Pour obtenir des informations détaillées sur l’architecture de sécurité et le dépannage, consultez le dépôt openclaw-ansible :
Ressources associées
- openclaw-ansible : guide de déploiement complet
- Docker : configuration d’un Gateway conteneurisé
- Mise en sandbox : configuration de la sandbox des agents
- Sandbox multi-agent et outils : isolation par agent