Containers

Ansible

Distribuisci OpenClaw sui server di produzione con openclaw-ansible, un programma di installazione automatizzato con un'architettura che mette la sicurezza al primo posto.

Prerequisiti

Requisito Dettagli
Sistema operativo Debian 11+ o Ubuntu 20.04+
Accesso Privilegi root o sudo
Rete Connessione Internet per l'installazione dei pacchetti
Ansible 2.14+ (installato automaticamente dallo script di avvio rapido)

Funzionalità incluse

  • Sicurezza incentrata sul firewall: UFW + isolamento Docker (sono raggiungibili solo SSH + Tailscale)
  • VPN Tailscale per l'accesso remoto senza esporre pubblicamente i servizi
  • Docker per container sandbox isolati con binding solo su localhost
  • Integrazione con systemd con protezioni avanzate e avvio automatico all'accensione
  • Configurazione con un solo comando

Avvio rapido

bash
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bash

Componenti installati

  1. Tailscale (VPN mesh per l'accesso remoto sicuro)
  2. Firewall UFW (solo porte SSH + Tailscale)
  3. Docker CE + Compose V2 (backend sandbox predefinito per gli agenti)
  4. Node.js e pnpm (OpenClaw richiede Node 22.22.3+, 24.15+ o 25.9+; è consigliato Node 24)
  5. OpenClaw, installato direttamente sull'host, non in un container
  6. Un servizio systemd con protezioni di sicurezza avanzate

Configurazione successiva all'installazione

  • Passare all'utente openclaw

    bash
    sudo -i -u openclaw
  • Eseguire la procedura guidata di onboarding

    Lo script successivo all'installazione guida nella configurazione di OpenClaw.

  • Connettere i canali di messaggistica

    Accedere a WhatsApp, Telegram, Discord o Signal:

    bash
    openclaw channels login --channel <name>
  • Verificare l'installazione

    bash
    sudo systemctl status openclawsudo journalctl -u openclaw -f
  • Connettersi a Tailscale

    Entrare nella mesh VPN per un accesso remoto sicuro.

  • Comandi rapidi

    bash
    # Controlla lo stato del serviziosudo systemctl status openclaw # Visualizza i log in tempo realesudo journalctl -u openclaw -f # Riavvia il Gatewaysudo systemctl restart openclaw # Accesso al canale (eseguire come utente openclaw)sudo -i -u openclawopenclaw channels login --channel <name>

    Architettura di sicurezza

    Modello di difesa a quattro livelli:

    1. Firewall (UFW): solo SSH (22) e Tailscale (41641/udp) sono esposti pubblicamente
    2. VPN (Tailscale): il Gateway è raggiungibile solo tramite la mesh VPN
    3. Isolamento Docker: la catena iptables DOCKER-USER impedisce l'esposizione esterna delle porte
    4. Protezione avanzata di systemd: NoNewPrivileges, PrivateTmp, utente senza privilegi

    Verificare la superficie di attacco esterna:

    bash
    nmap -p- YOUR_SERVER_IP

    Dovrebbe essere aperta solo la porta 22 (SSH). Il Gateway e Docker rimangono protetti.

    Docker viene installato per le sandbox degli agenti (esecuzione isolata degli strumenti), non per eseguire il Gateway. Per la configurazione della sandbox, consultare Sandbox e strumenti multi-agente.

    Installazione manuale

  • Installare i prerequisiti

    bash
    sudo apt update && sudo apt install -y ansible git
  • Clonare il repository

    bash
    git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansible
  • Installare le raccolte Ansible

    bash
    ansible-galaxy collection install -r requirements.yml
  • Eseguire il playbook

    bash
    ./run-playbook.sh

    In alternativa, eseguire direttamente il playbook e poi eseguire manualmente lo script di configurazione:

    bash
    ansible-playbook playbook.yml --ask-become-pass# Quindi esegui: /tmp/openclaw-setup.sh
  • Aggiornamento

    Il programma di installazione Ansible configura OpenClaw per gli aggiornamenti manuali; per la procedura standard, consultare Aggiornamento.

    Per eseguire nuovamente il playbook (ad esempio, dopo modifiche alla configurazione):

    bash
    cd openclaw-ansible./run-playbook.sh

    L'operazione è idempotente e può essere eseguita più volte in sicurezza.

    Risoluzione dei problemi

    Il firewall blocca la connessione
    • Connettersi prima tramite la VPN Tailscale; per progettazione, il Gateway è raggiungibile solo in questo modo.
    • SSH (porta 22) è sempre consentito.
    Il servizio non si avvia
    bash
    # Controlla i logsudo journalctl -u openclaw -n 100 # Verifica le autorizzazionisudo ls -la /opt/openclaw # Verifica l'avvio manualesudo -i -u openclawcd ~/openclawopenclaw gateway run
    Problemi con la sandbox Docker
    bash
    # Verifica che Docker sia in esecuzionesudo systemctl status docker # Controlla l'immagine della sandboxsudo docker images | grep openclaw-sandbox # Crea l'immagine della sandbox se manca (richiede un checkout del codice sorgente)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# Per le installazioni npm senza un checkout del codice sorgente, consulta# https://docs.openclaw.ai/gateway/sandboxing#images-and-setup
    L'accesso al canale non riesce

    Assicurarsi di eseguire i comandi come utente openclaw:

    bash
    sudo -i -u openclawopenclaw channels login --channel <name>

    Configurazione avanzata

    Per informazioni dettagliate sull'architettura di sicurezza e sulla risoluzione dei problemi, consultare il repository openclaw-ansible:

    Contenuti correlati

    Was this useful?
    On this page

    On this page