In questa pagina
In questa pagina
Hosting
Ansible
Distribuisci OpenClaw sui server di produzione con openclaw-ansible, un programma di installazione automatizzato con un'architettura che mette la sicurezza al primo posto.
Prerequisiti
| Requisito | Dettagli |
|---|---|
| Sistema operativo | Debian 11+ o Ubuntu 20.04+ |
| Accesso | Privilegi root o sudo |
| Rete | Connessione Internet per l'installazione dei pacchetti |
| Ansible | 2.14+ (installato automaticamente dallo script di avvio rapido) |
Funzionalità incluse
- Sicurezza incentrata sul firewall: UFW + isolamento Docker (sono raggiungibili solo SSH + Tailscale)
- VPN Tailscale per l'accesso remoto senza esporre pubblicamente i servizi
- Docker per container sandbox isolati con binding solo su localhost
- Integrazione con systemd con protezioni avanzate e avvio automatico all'accensione
- Configurazione con un solo comando
Avvio rapido
Componenti installati
- Tailscale (VPN mesh per l'accesso remoto sicuro)
- Firewall UFW (solo porte SSH + Tailscale)
- Docker CE + Compose V2 (backend sandbox predefinito per gli agenti)
- Node.js e pnpm (OpenClaw richiede Node 22.22.3+, 24.15+ o 25.9+; è consigliato Node 24)
- OpenClaw, installato direttamente sull'host, non in un container
- Un servizio systemd con protezioni di sicurezza avanzate
Configurazione successiva all'installazione
Passare all'utente openclaw
Eseguire la procedura guidata di onboarding
Lo script successivo all'installazione guida nella configurazione di OpenClaw.
Connettere i canali di messaggistica
Accedere a WhatsApp, Telegram, Discord o Signal:
Verificare l'installazione
Connettersi a Tailscale
Entrare nella mesh VPN per un accesso remoto sicuro.
Comandi rapidi
Architettura di sicurezza
Modello di difesa a quattro livelli:
- Firewall (UFW): solo SSH (22) e Tailscale (41641/udp) sono esposti pubblicamente
- VPN (Tailscale): il Gateway è raggiungibile solo tramite la mesh VPN
- Isolamento Docker: la catena iptables
DOCKER-USERimpedisce l'esposizione esterna delle porte - Protezione avanzata di systemd:
NoNewPrivileges,PrivateTmp, utente senza privilegi
Verificare la superficie di attacco esterna:
Dovrebbe essere aperta solo la porta 22 (SSH). Il Gateway e Docker rimangono protetti.
Docker viene installato per le sandbox degli agenti (esecuzione isolata degli strumenti), non per eseguire il Gateway. Per la configurazione della sandbox, consultare Sandbox e strumenti multi-agente.
Installazione manuale
Installare i prerequisiti
Clonare il repository
Installare le raccolte Ansible
Eseguire il playbook
In alternativa, eseguire direttamente il playbook e poi eseguire manualmente lo script di configurazione:
Aggiornamento
Il programma di installazione Ansible configura OpenClaw per gli aggiornamenti manuali; per la procedura standard, consultare Aggiornamento.
Per eseguire nuovamente il playbook (ad esempio, dopo modifiche alla configurazione):
L'operazione è idempotente e può essere eseguita più volte in sicurezza.
Risoluzione dei problemi
Il firewall blocca la connessione
- Connettersi prima tramite la VPN Tailscale; per progettazione, il Gateway è raggiungibile solo in questo modo.
- SSH (porta 22) è sempre consentito.
Il servizio non si avvia
Problemi con la sandbox Docker
L'accesso al canale non riesce
Assicurarsi di eseguire i comandi come utente openclaw:
Configurazione avanzata
Per informazioni dettagliate sull'architettura di sicurezza e sulla risoluzione dei problemi, consultare il repository openclaw-ansible:
Contenuti correlati
- openclaw-ansible: guida completa alla distribuzione
- Docker: configurazione del Gateway in container
- Uso della sandbox: configurazione della sandbox per gli agenti
- Sandbox e strumenti multi-agente: isolamento per agente