Containers
Ansible
Wdróż OpenClaw na serwerach produkcyjnych za pomocą openclaw-ansible — automatycznego instalatora o architekturze stawiającej bezpieczeństwo na pierwszym miejscu.
Wymagania wstępne
| Wymaganie | Szczegóły |
|---|---|
| System operacyjny | Debian 11+ lub Ubuntu 20.04+ |
| Dostęp | Uprawnienia użytkownika root lub sudo |
| Sieć | Połączenie z Internetem do instalacji pakietów |
| Ansible | 2.14+ (instalowany automatycznie przez skrypt szybkiego startu) |
Co otrzymujesz
- Bezpieczeństwo oparte przede wszystkim na zaporze sieciowej: UFW + izolacja Dockera (dostępne tylko SSH + Tailscale)
- VPN Tailscale do zdalnego dostępu bez publicznego udostępniania usług
- Docker dla izolowanych kontenerów piaskownicy z powiązaniami wyłącznie z hostem lokalnym
- Integracja z systemd ze wzmocnionymi zabezpieczeniami i automatycznym uruchamianiem podczas rozruchu
- Konfiguracja jednym poleceniem
Szybki start
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bashInstalowane składniki
- Tailscale (siatkowa sieć VPN zapewniająca bezpieczny dostęp zdalny)
- Zapora sieciowa UFW (tylko porty SSH + Tailscale)
- Docker CE + Compose V2 (domyślne zaplecze piaskownicy agenta)
- Node.js i pnpm (OpenClaw wymaga Node 22.22.3+, 24.15+ lub 25.9+; zalecany jest Node 24)
- OpenClaw zainstalowany bezpośrednio na hoście, bez konteneryzacji
- Usługa systemd ze wzmocnionymi zabezpieczeniami
Konfiguracja po instalacji
Przełącz się na użytkownika openclaw
sudo -i -u openclawUruchom kreatora wdrożenia
Skrypt poinstalacyjny przeprowadzi przez konfigurację OpenClaw.
Połącz kanały komunikacyjne
Zaloguj się do WhatsApp, Telegram, Discord lub Signal:
openclaw channels login --channel <name>Zweryfikuj instalację
sudo systemctl status openclawsudo journalctl -u openclaw -fPołącz się z Tailscale
Dołącz do siatki VPN, aby uzyskać bezpieczny dostęp zdalny.
Szybkie polecenia
# Sprawdź stan usługisudo systemctl status openclaw # Wyświetl dzienniki na żywosudo journalctl -u openclaw -f # Uruchom ponownie Gatewaysudo systemctl restart openclaw # Logowanie do kanału (uruchom jako użytkownik openclaw)sudo -i -u openclawopenclaw channels login --channel <name>Architektura zabezpieczeń
Czterowarstwowy model ochrony:
- Zapora sieciowa (UFW): publicznie dostępne są tylko SSH (22) i Tailscale (41641/udp)
- VPN (Tailscale): Gateway jest dostępny wyłącznie przez siatkę VPN
- Izolacja Dockera: łańcuch iptables
DOCKER-USERzapobiega zewnętrznemu udostępnianiu portów - Wzmocnienie zabezpieczeń systemd:
NoNewPrivileges,PrivateTmp, użytkownik bez uprawnień uprzywilejowanych
Zweryfikuj zewnętrzną powierzchnię ataku:
nmap -p- YOUR_SERVER_IPOtwarty powinien być tylko port 22 (SSH). Gateway i Docker pozostają zabezpieczone przed dostępem.
Docker jest instalowany na potrzeby piaskownic agentów (izolowanego wykonywania narzędzi), a nie do uruchamiania Gateway. Konfigurację piaskownicy opisano w sekcji Piaskownica i narzędzia wielu agentów.
Instalacja ręczna
Zainstaluj wymagania wstępne
sudo apt update && sudo apt install -y ansible gitSklonuj repozytorium
git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansibleZainstaluj kolekcje Ansible
ansible-galaxy collection install -r requirements.ymlUruchom podręcznik playbook
./run-playbook.shMożna też uruchomić podręcznik playbook bezpośrednio, a następnie ręcznie uruchomić skrypt konfiguracyjny:
ansible-playbook playbook.yml --ask-become-pass# Następnie uruchom: /tmp/openclaw-setup.shAktualizowanie
Instalator Ansible konfiguruje OpenClaw do ręcznych aktualizacji; standardową procedurę opisano w sekcji Aktualizowanie.
Aby ponownie uruchomić podręcznik playbook (na przykład po zmianach konfiguracji):
cd openclaw-ansible./run-playbook.shOperacja jest idempotentna i można ją bezpiecznie wykonywać wielokrotnie.
Rozwiązywanie problemów
Zapora sieciowa blokuje połączenie
- Najpierw połącz się przez VPN Tailscale; zgodnie z projektem Gateway jest dostępny wyłącznie w ten sposób.
- Protokół SSH (port 22) jest zawsze dozwolony.
Usługa nie uruchamia się
# Sprawdź dziennikisudo journalctl -u openclaw -n 100 # Zweryfikuj uprawnieniasudo ls -la /opt/openclaw # Przetestuj ręczne uruchomieniesudo -i -u openclawcd ~/openclawopenclaw gateway runProblemy z piaskownicą Dockera
# Sprawdź, czy Docker działasudo systemctl status docker # Sprawdź obraz piaskownicysudo docker images | grep openclaw-sandbox # Zbuduj brakujący obraz piaskownicy (wymaga pobranej kopii kodu źródłowego)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# Informacje o instalacji przez npm bez pobranej kopii kodu źródłowego:# https://docs.openclaw.ai/gateway/sandboxing#images-and-setupLogowanie do kanału kończy się niepowodzeniem
Upewnij się, że polecenie jest uruchamiane jako użytkownik openclaw:
sudo -i -u openclawopenclaw channels login --channel <name>Konfiguracja zaawansowana
Szczegółowe informacje o architekturze zabezpieczeń i rozwiązywaniu problemów znajdują się w repozytorium openclaw-ansible:
Powiązane materiały
- openclaw-ansible: pełny przewodnik wdrażania
- Docker: konfiguracja konteneryzowanego Gateway
- Piaskownica: konfiguracja piaskownicy agenta
- Piaskownica i narzędzia wielu agentów: izolacja poszczególnych agentów