Na tej stronie
Na tej stronie
Hosting
Ansible
Wdróż OpenClaw na serwerach produkcyjnych za pomocą openclaw-ansible — automatycznego instalatora o architekturze stawiającej bezpieczeństwo na pierwszym miejscu.
Wymagania wstępne
| Wymaganie | Szczegóły |
|---|---|
| System operacyjny | Debian 11+ lub Ubuntu 20.04+ |
| Dostęp | Uprawnienia użytkownika root lub sudo |
| Sieć | Połączenie z Internetem do instalacji pakietów |
| Ansible | 2.14+ (instalowany automatycznie przez skrypt szybkiego startu) |
Co otrzymujesz
- Bezpieczeństwo oparte przede wszystkim na zaporze sieciowej: UFW + izolacja Dockera (dostępne tylko SSH + Tailscale)
- VPN Tailscale do zdalnego dostępu bez publicznego udostępniania usług
- Docker dla izolowanych kontenerów piaskownicy z powiązaniami wyłącznie z hostem lokalnym
- Integracja z systemd ze wzmocnionymi zabezpieczeniami i automatycznym uruchamianiem podczas rozruchu
- Konfiguracja jednym poleceniem
Szybki start
Instalowane składniki
- Tailscale (siatkowa sieć VPN zapewniająca bezpieczny dostęp zdalny)
- Zapora sieciowa UFW (tylko porty SSH + Tailscale)
- Docker CE + Compose V2 (domyślne zaplecze piaskownicy agenta)
- Node.js i pnpm (OpenClaw wymaga Node 22.22.3+, 24.15+ lub 25.9+; zalecany jest Node 24)
- OpenClaw zainstalowany bezpośrednio na hoście, bez konteneryzacji
- Usługa systemd ze wzmocnionymi zabezpieczeniami
Konfiguracja po instalacji
Przełącz się na użytkownika openclaw
Uruchom kreatora wdrożenia
Skrypt poinstalacyjny przeprowadzi przez konfigurację OpenClaw.
Połącz kanały komunikacyjne
Zaloguj się do WhatsApp, Telegram, Discord lub Signal:
Zweryfikuj instalację
Połącz się z Tailscale
Dołącz do siatki VPN, aby uzyskać bezpieczny dostęp zdalny.
Szybkie polecenia
Architektura zabezpieczeń
Czterowarstwowy model ochrony:
- Zapora sieciowa (UFW): publicznie dostępne są tylko SSH (22) i Tailscale (41641/udp)
- VPN (Tailscale): Gateway jest dostępny wyłącznie przez siatkę VPN
- Izolacja Dockera: łańcuch iptables
DOCKER-USERzapobiega zewnętrznemu udostępnianiu portów - Wzmocnienie zabezpieczeń systemd:
NoNewPrivileges,PrivateTmp, użytkownik bez uprawnień uprzywilejowanych
Zweryfikuj zewnętrzną powierzchnię ataku:
Otwarty powinien być tylko port 22 (SSH). Gateway i Docker pozostają zabezpieczone przed dostępem.
Docker jest instalowany na potrzeby piaskownic agentów (izolowanego wykonywania narzędzi), a nie do uruchamiania Gateway. Konfigurację piaskownicy opisano w sekcji Piaskownica i narzędzia wielu agentów.
Instalacja ręczna
Zainstaluj wymagania wstępne
Sklonuj repozytorium
Zainstaluj kolekcje Ansible
Uruchom podręcznik playbook
Można też uruchomić podręcznik playbook bezpośrednio, a następnie ręcznie uruchomić skrypt konfiguracyjny:
Aktualizowanie
Instalator Ansible konfiguruje OpenClaw do ręcznych aktualizacji; standardową procedurę opisano w sekcji Aktualizowanie.
Aby ponownie uruchomić podręcznik playbook (na przykład po zmianach konfiguracji):
Operacja jest idempotentna i można ją bezpiecznie wykonywać wielokrotnie.
Rozwiązywanie problemów
Zapora sieciowa blokuje połączenie
- Najpierw połącz się przez VPN Tailscale; zgodnie z projektem Gateway jest dostępny wyłącznie w ten sposób.
- Protokół SSH (port 22) jest zawsze dozwolony.
Usługa nie uruchamia się
Problemy z piaskownicą Dockera
Logowanie do kanału kończy się niepowodzeniem
Upewnij się, że polecenie jest uruchamiane jako użytkownik openclaw:
Konfiguracja zaawansowana
Szczegółowe informacje o architekturze zabezpieczeń i rozwiązywaniu problemów znajdują się w repozytorium openclaw-ansible:
Powiązane materiały
- openclaw-ansible: pełny przewodnik wdrażania
- Docker: konfiguracja konteneryzowanego Gateway
- Piaskownica: konfiguracja piaskownicy agenta
- Piaskownica i narzędzia wielu agentów: izolacja poszczególnych agentów