Containers

Ansible

OpenClaw を本番サーバーにデプロイするには、セキュリティ優先のアーキテクチャを採用した自動インストーラー openclaw-ansible を使用します。

前提条件

要件 詳細
OS Debian 11+ または Ubuntu 20.04+
アクセス root または sudo 権限
ネットワーク パッケージのインストールに必要なインターネット接続
Ansible 2.14+(クイックスタートスクリプトによって自動インストール)

提供されるもの

  • ファイアウォール優先のセキュリティ:UFW + Docker 分離(SSH + Tailscale のみに到達可能)
  • サービスを公開せずにリモートアクセスできる Tailscale VPN
  • localhost のみにバインドされた分離サンドボックスコンテナ用の Docker
  • セキュリティ強化と起動時の自動開始を備えた systemd 統合
  • 1 コマンドでのセットアップ

クイックスタート

bash
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bash

インストールされるもの

  1. Tailscale(安全なリモートアクセス用のメッシュ VPN)
  2. UFW ファイアウォール(SSH + Tailscale ポートのみ)
  3. Docker CE + Compose V2(デフォルトのエージェントサンドボックスバックエンド)
  4. Node.js と pnpm(OpenClaw には Node 22.22.3+、24.15+、または 25.9+ が必要です。Node 24 を推奨します)
  5. コンテナ化せず、ホストベースでインストールされる OpenClaw
  6. セキュリティ強化を施した systemd サービス

インストール後のセットアップ

  • openclaw ユーザーに切り替える

    bash
    sudo -i -u openclaw
  • オンボーディングウィザードを実行する

    インストール後スクリプトに従って OpenClaw を設定します。

  • メッセージングチャネルを接続する

    WhatsApp、Telegram、Discord、または Signal にログインします。

    bash
    openclaw channels login --channel <name>
  • インストールを確認する

    bash
    sudo systemctl status openclawsudo journalctl -u openclaw -f
  • Tailscale に接続する

    安全なリモートアクセスのため、VPN メッシュに参加します。

  • クイックコマンド

    bash
    # サービスの状態を確認sudo systemctl status openclaw # ライブログを表示sudo journalctl -u openclaw -f # Gateway を再起動sudo systemctl restart openclaw # チャネルにログイン(openclaw ユーザーとして実行)sudo -i -u openclawopenclaw channels login --channel <name>

    セキュリティアーキテクチャ

    4 層の防御モデル:

    1. ファイアウォール(UFW):SSH(22)と Tailscale(41641/udp)のみを公開
    2. VPN(Tailscale):Gateway には VPN メッシュ経由でのみ到達可能
    3. Docker 分離:DOCKER-USER iptables チェーンによって外部へのポート公開を防止
    4. systemd のセキュリティ強化:NoNewPrivilegesPrivateTmp、非特権ユーザー

    外部からの攻撃対象領域を確認します。

    bash
    nmap -p- YOUR_SERVER_IP

    開いているのはポート 22(SSH)のみである必要があります。Gateway と Docker は引き続きアクセスを制限されます。

    Docker は Gateway の実行用ではなく、エージェントサンドボックス(分離されたツール実行)用にインストールされます。サンドボックスの設定については、マルチエージェントのサンドボックスとツールを参照してください。

    手動インストール

  • 前提パッケージをインストールする

    bash
    sudo apt update && sudo apt install -y ansible git
  • リポジトリをクローンする

    bash
    git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansible
  • Ansible コレクションをインストールする

    bash
    ansible-galaxy collection install -r requirements.yml
  • プレイブックを実行する

    bash
    ./run-playbook.sh

    または、プレイブックを直接実行してから、セットアップスクリプトを手動で実行します。

    bash
    ansible-playbook playbook.yml --ask-become-pass# 次に実行:/tmp/openclaw-setup.sh
  • 更新

    Ansible インストーラーは、OpenClaw を手動で更新するようにセットアップします。標準的な手順については、更新を参照してください。

    プレイブックを再実行する場合(設定変更後など):

    bash
    cd openclaw-ansible./run-playbook.sh

    この処理は冪等であり、複数回安全に実行できます。

    トラブルシューティング

    ファイアウォールによって接続がブロックされる
    • 最初に Tailscale VPN 経由で接続してください。Gateway は設計上、その方法でのみ到達できます。
    • SSH(ポート 22)は常に許可されます。
    サービスが起動しない
    bash
    # ログを確認sudo journalctl -u openclaw -n 100 # 権限を確認sudo ls -la /opt/openclaw # 手動起動をテストsudo -i -u openclawcd ~/openclawopenclaw gateway run
    Docker サンドボックスの問題
    bash
    # Docker が実行中であることを確認sudo systemctl status docker # サンドボックスイメージを確認sudo docker images | grep openclaw-sandbox # イメージがない場合はサンドボックスイメージをビルド(ソースチェックアウトが必要)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# ソースチェックアウトなしで npm インストールを使用する場合は、以下を参照# https://docs.openclaw.ai/gateway/sandboxing#images-and-setup
    チャネルへのログインに失敗する

    openclaw ユーザーとして実行していることを確認してください。

    bash
    sudo -i -u openclawopenclaw channels login --channel <name>

    高度な設定

    セキュリティアーキテクチャとトラブルシューティングの詳細については、openclaw-ansible リポジトリを参照してください。

    関連項目

    Was this useful?
    On this page

    On this page