На цій сторінці
На цій сторінці
Hosting
Ansible
Розгорніть OpenClaw на робочих серверах за допомогою openclaw-ansible — автоматизованого інсталятора з архітектурою, орієнтованою насамперед на безпеку.
Передумови
| Вимога | Відомості |
|---|---|
| ОС | Debian 11+ або Ubuntu 20.04+ |
| Доступ | Права root або sudo |
| Мережа | Підключення до Інтернету для встановлення пакетів |
| Ansible | 2.14+ (автоматично встановлюється сценарієм швидкого старту) |
Що ви отримуєте
- Безпека насамперед на рівні брандмауера: ізоляція UFW + Docker (доступні лише SSH + Tailscale)
- VPN Tailscale для віддаленого доступу без публічного відкриття служб
- Docker для ізольованих контейнерів пісочниці з прив’язками лише до localhost
- Інтеграція із systemd із посиленим захистом і автоматичним запуском під час завантаження
- Налаштування однією командою
Швидкий старт
Що встановлюється
- Tailscale (коміркова VPN для безпечного віддаленого доступу)
- Брандмауер UFW (лише порти SSH + Tailscale)
- Docker CE + Compose V2 (стандартний серверний компонент пісочниці агента)
- Node.js і pnpm (для OpenClaw потрібен Node 22.22.3+, 24.15+ або 25.9+; рекомендовано Node 24)
- OpenClaw, установлений безпосередньо на хості, а не в контейнері
- Служба systemd із посиленим захистом
Налаштування після встановлення
Перейдіть до користувача openclaw
Запустіть майстер початкового налаштування
Сценарій після встановлення проведе вас через налаштування OpenClaw.
Підключіть канали обміну повідомленнями
Увійдіть у WhatsApp, Telegram, Discord або Signal:
Перевірте встановлення
Підключіться до Tailscale
Приєднайтеся до своєї коміркової VPN для безпечного віддаленого доступу.
Швидкі команди
Архітектура безпеки
Чотирирівнева модель захисту:
- Брандмауер (UFW): публічно відкриті лише SSH (22) і Tailscale (41641/udp)
- VPN (Tailscale): Gateway доступний лише через коміркову VPN
- Ізоляція Docker: ланцюжок iptables
DOCKER-USERзапобігає зовнішньому відкриттю портів - Посилення захисту systemd:
NoNewPrivileges,PrivateTmp, непривілейований користувач
Перевірте свою зовнішню поверхню атаки:
Відкритим має бути лише порт 22 (SSH). Gateway і Docker залишаються захищеними від зовнішнього доступу.
Docker установлюється для пісочниць агентів (ізольованого виконання інструментів), а не для запуску Gateway. Налаштування пісочниці див. у розділі Багатоагентна пісочниця та інструменти.
Встановлення вручну
Установіть передумови
Клонуйте репозиторій
Установіть колекції Ansible
Запустіть плейбук
Або запустіть плейбук безпосередньо, а потім вручну запустіть сценарій налаштування:
Оновлення
Інсталятор Ansible налаштовує OpenClaw для оновлення вручну; стандартний процес описано в розділі Оновлення.
Щоб повторно запустити плейбук (наприклад, після змін конфігурації):
Ця операція ідемпотентна, тому її можна безпечно виконувати багаторазово.
Усунення несправностей
Брандмауер блокує моє підключення
- Спочатку підключіться через VPN Tailscale; за задумом Gateway доступний лише в такий спосіб.
- SSH (порт 22) дозволений завжди.
Служба не запускається
Проблеми з пісочницею Docker
Не вдається ввійти в канал
Переконайтеся, що команда виконується від імені користувача openclaw:
Розширена конфігурація
Докладний опис архітектури безпеки та усунення несправностей див. у репозиторії openclaw-ansible:
Пов’язані матеріали
- openclaw-ansible: повний посібник із розгортання
- Docker: налаштування контейнеризованого Gateway
- Пісочниця: конфігурація пісочниці агента
- Багатоагентна пісочниця та інструменти: ізоляція для кожного агента