Containers
Ansible
Implante o OpenClaw em servidores de produção com o openclaw-ansible, um instalador automatizado com uma arquitetura que prioriza a segurança.
Pré-requisitos
| Requisito | Detalhes |
|---|---|
| SO | Debian 11+ ou Ubuntu 20.04+ |
| Acesso | Privilégios de root ou sudo |
| Rede | Conexão com a internet para instalação de pacotes |
| Ansible | 2.14+ (instalado automaticamente pelo script de início rápido) |
O que está incluído
- Segurança com firewall em primeiro lugar: UFW + isolamento do Docker (somente SSH + Tailscale acessíveis)
- VPN Tailscale para acesso remoto sem expor serviços publicamente
- Docker para contêineres de sandbox isolados com vinculações somente ao localhost
- Integração com systemd com proteção reforçada e inicialização automática durante o boot
- Configuração com um único comando
Início rápido
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bashO que é instalado
- Tailscale (VPN em malha para acesso remoto seguro)
- Firewall UFW (somente portas de SSH + Tailscale)
- Docker CE + Compose V2 (backend padrão de sandbox dos agentes)
- Node.js e pnpm (o OpenClaw requer Node 22.22.3+, 24.15+ ou 25.9+; recomenda-se o Node 24)
- OpenClaw, instalado diretamente no host, sem conteinerização
- Um serviço systemd com proteção de segurança reforçada
Configuração pós-instalação
Mudar para o usuário openclaw
sudo -i -u openclawExecutar o assistente de integração
O script de pós-instalação orienta a configuração do OpenClaw.
Conectar canais de mensagens
Faça login no WhatsApp, Telegram, Discord ou Signal:
openclaw channels login --channel <name>Verificar a instalação
sudo systemctl status openclawsudo journalctl -u openclaw -fConectar-se ao Tailscale
Entre na malha da VPN para obter acesso remoto seguro.
Comandos rápidos
# Verificar o status do serviçosudo systemctl status openclaw # Exibir logs em tempo realsudo journalctl -u openclaw -f # Reiniciar o Gatewaysudo systemctl restart openclaw # Login no canal (execute como o usuário openclaw)sudo -i -u openclawopenclaw channels login --channel <name>Arquitetura de segurança
Modelo de defesa em quatro camadas:
- Firewall (UFW): somente SSH (22) e Tailscale (41641/udp) expostos publicamente
- VPN (Tailscale): Gateway acessível somente pela malha da VPN
- Isolamento do Docker: a cadeia
DOCKER-USERdo iptables impede a exposição externa de portas - Proteção reforçada do systemd:
NoNewPrivileges,PrivateTmp, usuário sem privilégios
Verifique sua superfície externa de ataque:
nmap -p- YOUR_SERVER_IPSomente a porta 22 (SSH) deve estar aberta. O Gateway e o Docker permanecem protegidos.
O Docker é instalado para sandboxes de agentes (execução isolada de ferramentas), não para executar o Gateway. Consulte Sandbox e ferramentas multiagente para configurar o sandbox.
Instalação manual
Instalar os pré-requisitos
sudo apt update && sudo apt install -y ansible gitClonar o repositório
git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansibleInstalar as coleções do Ansible
ansible-galaxy collection install -r requirements.ymlExecutar o playbook
./run-playbook.shOu execute o playbook diretamente e depois execute o script de configuração manualmente:
ansible-playbook playbook.yml --ask-become-pass# Depois, execute: /tmp/openclaw-setup.shAtualização
O instalador do Ansible configura o OpenClaw para atualizações manuais; consulte Atualização para conhecer o fluxo padrão.
Para executar novamente o playbook (por exemplo, após alterações na configuração):
cd openclaw-ansible./run-playbook.shA operação é idempotente e pode ser executada várias vezes com segurança.
Solução de problemas
O firewall bloqueia minha conexão
- Primeiro, conecte-se pela VPN Tailscale; por padrão, o Gateway só pode ser acessado dessa forma.
- SSH (porta 22) é sempre permitido.
O serviço não inicia
# Verificar os logssudo journalctl -u openclaw -n 100 # Verificar as permissõessudo ls -la /opt/openclaw # Testar a inicialização manualsudo -i -u openclawcd ~/openclawopenclaw gateway runProblemas com o sandbox do Docker
# Verificar se o Docker está em execuçãosudo systemctl status docker # Verificar a imagem do sandboxsudo docker images | grep openclaw-sandbox # Criar a imagem do sandbox caso ela não exista (requer um checkout do código-fonte)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# Para instalações com npm sem um checkout do código-fonte, consulte# https://docs.openclaw.ai/gateway/sandboxing#images-and-setupFalha no login do canal
Certifique-se de estar executando como o usuário openclaw:
sudo -i -u openclawopenclaw channels login --channel <name>Configuração avançada
Para obter detalhes sobre a arquitetura de segurança e a solução de problemas, consulte o repositório openclaw-ansible:
Relacionados
- openclaw-ansible: guia completo de implantação
- Docker: configuração conteinerizada do Gateway
- Sandboxing: configuração do sandbox dos agentes
- Sandbox e ferramentas multiagente: isolamento por agente