Nesta página
Nesta página
Hosting
Ansible
Implante o OpenClaw em servidores de produção com o openclaw-ansible, um instalador automatizado com uma arquitetura que prioriza a segurança.
Pré-requisitos
| Requisito | Detalhes |
|---|---|
| SO | Debian 11+ ou Ubuntu 20.04+ |
| Acesso | Privilégios de root ou sudo |
| Rede | Conexão com a internet para instalação de pacotes |
| Ansible | 2.14+ (instalado automaticamente pelo script de início rápido) |
O que está incluído
- Segurança com firewall em primeiro lugar: UFW + isolamento do Docker (somente SSH + Tailscale acessíveis)
- VPN Tailscale para acesso remoto sem expor serviços publicamente
- Docker para contêineres de sandbox isolados com vinculações somente ao localhost
- Integração com systemd com proteção reforçada e inicialização automática durante o boot
- Configuração com um único comando
Início rápido
O que é instalado
- Tailscale (VPN em malha para acesso remoto seguro)
- Firewall UFW (somente portas de SSH + Tailscale)
- Docker CE + Compose V2 (backend padrão de sandbox dos agentes)
- Node.js e pnpm (o OpenClaw requer Node 22.22.3+, 24.15+ ou 25.9+; recomenda-se o Node 24)
- OpenClaw, instalado diretamente no host, sem conteinerização
- Um serviço systemd com proteção de segurança reforçada
Configuração pós-instalação
Mudar para o usuário openclaw
Executar o assistente de integração
O script de pós-instalação orienta a configuração do OpenClaw.
Conectar canais de mensagens
Faça login no WhatsApp, Telegram, Discord ou Signal:
Verificar a instalação
Conectar-se ao Tailscale
Entre na malha da VPN para obter acesso remoto seguro.
Comandos rápidos
Arquitetura de segurança
Modelo de defesa em quatro camadas:
- Firewall (UFW): somente SSH (22) e Tailscale (41641/udp) expostos publicamente
- VPN (Tailscale): Gateway acessível somente pela malha da VPN
- Isolamento do Docker: a cadeia
DOCKER-USERdo iptables impede a exposição externa de portas - Proteção reforçada do systemd:
NoNewPrivileges,PrivateTmp, usuário sem privilégios
Verifique sua superfície externa de ataque:
Somente a porta 22 (SSH) deve estar aberta. O Gateway e o Docker permanecem protegidos.
O Docker é instalado para sandboxes de agentes (execução isolada de ferramentas), não para executar o Gateway. Consulte Sandbox e ferramentas multiagente para configurar o sandbox.
Instalação manual
Instalar os pré-requisitos
Clonar o repositório
Instalar as coleções do Ansible
Executar o playbook
Ou execute o playbook diretamente e depois execute o script de configuração manualmente:
Atualização
O instalador do Ansible configura o OpenClaw para atualizações manuais; consulte Atualização para conhecer o fluxo padrão.
Para executar novamente o playbook (por exemplo, após alterações na configuração):
A operação é idempotente e pode ser executada várias vezes com segurança.
Solução de problemas
O firewall bloqueia minha conexão
- Primeiro, conecte-se pela VPN Tailscale; por padrão, o Gateway só pode ser acessado dessa forma.
- SSH (porta 22) é sempre permitido.
O serviço não inicia
Problemas com o sandbox do Docker
Falha no login do canal
Certifique-se de estar executando como o usuário openclaw:
Configuração avançada
Para obter detalhes sobre a arquitetura de segurança e a solução de problemas, consulte o repositório openclaw-ansible:
Relacionados
- openclaw-ansible: guia completo de implantação
- Docker: configuração conteinerizada do Gateway
- Sandboxing: configuração do sandbox dos agentes
- Sandbox e ferramentas multiagente: isolamento por agente