Containers
Ansible
Розгорніть OpenClaw на робочих серверах за допомогою openclaw-ansible — автоматизованого інсталятора з архітектурою, орієнтованою насамперед на безпеку.
Передумови
| Вимога | Відомості |
|---|---|
| ОС | Debian 11+ або Ubuntu 20.04+ |
| Доступ | Права root або sudo |
| Мережа | Підключення до Інтернету для встановлення пакетів |
| Ansible | 2.14+ (автоматично встановлюється сценарієм швидкого старту) |
Що ви отримуєте
- Безпека насамперед на рівні брандмауера: ізоляція UFW + Docker (доступні лише SSH + Tailscale)
- VPN Tailscale для віддаленого доступу без публічного відкриття служб
- Docker для ізольованих контейнерів пісочниці з прив’язками лише до localhost
- Інтеграція із systemd із посиленим захистом і автоматичним запуском під час завантаження
- Налаштування однією командою
Швидкий старт
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bashЩо встановлюється
- Tailscale (коміркова VPN для безпечного віддаленого доступу)
- Брандмауер UFW (лише порти SSH + Tailscale)
- Docker CE + Compose V2 (стандартний серверний компонент пісочниці агента)
- Node.js і pnpm (для OpenClaw потрібен Node 22.22.3+, 24.15+ або 25.9+; рекомендовано Node 24)
- OpenClaw, установлений безпосередньо на хості, а не в контейнері
- Служба systemd із посиленим захистом
Налаштування після встановлення
Перейдіть до користувача openclaw
sudo -i -u openclawЗапустіть майстер початкового налаштування
Сценарій після встановлення проведе вас через налаштування OpenClaw.
Підключіть канали обміну повідомленнями
Увійдіть у WhatsApp, Telegram, Discord або Signal:
openclaw channels login --channel <name>Перевірте встановлення
sudo systemctl status openclawsudo journalctl -u openclaw -fПідключіться до Tailscale
Приєднайтеся до своєї коміркової VPN для безпечного віддаленого доступу.
Швидкі команди
# Перевірити стан службиsudo systemctl status openclaw # Переглянути журнали в реальному часіsudo journalctl -u openclaw -f # Перезапустити Gatewaysudo systemctl restart openclaw # Увійти в канал (виконувати від імені користувача openclaw)sudo -i -u openclawopenclaw channels login --channel <name>Архітектура безпеки
Чотирирівнева модель захисту:
- Брандмауер (UFW): публічно відкриті лише SSH (22) і Tailscale (41641/udp)
- VPN (Tailscale): Gateway доступний лише через коміркову VPN
- Ізоляція Docker: ланцюжок iptables
DOCKER-USERзапобігає зовнішньому відкриттю портів - Посилення захисту systemd:
NoNewPrivileges,PrivateTmp, непривілейований користувач
Перевірте свою зовнішню поверхню атаки:
nmap -p- YOUR_SERVER_IPВідкритим має бути лише порт 22 (SSH). Gateway і Docker залишаються захищеними від зовнішнього доступу.
Docker установлюється для пісочниць агентів (ізольованого виконання інструментів), а не для запуску Gateway. Налаштування пісочниці див. у розділі Багатоагентна пісочниця та інструменти.
Встановлення вручну
Установіть передумови
sudo apt update && sudo apt install -y ansible gitКлонуйте репозиторій
git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansibleУстановіть колекції Ansible
ansible-galaxy collection install -r requirements.ymlЗапустіть плейбук
./run-playbook.shАбо запустіть плейбук безпосередньо, а потім вручну запустіть сценарій налаштування:
ansible-playbook playbook.yml --ask-become-pass# Потім виконайте: /tmp/openclaw-setup.shОновлення
Інсталятор Ansible налаштовує OpenClaw для оновлення вручну; стандартний процес описано в розділі Оновлення.
Щоб повторно запустити плейбук (наприклад, після змін конфігурації):
cd openclaw-ansible./run-playbook.shЦя операція ідемпотентна, тому її можна безпечно виконувати багаторазово.
Усунення несправностей
Брандмауер блокує моє підключення
- Спочатку підключіться через VPN Tailscale; за задумом Gateway доступний лише в такий спосіб.
- SSH (порт 22) дозволений завжди.
Служба не запускається
# Перевірити журналиsudo journalctl -u openclaw -n 100 # Перевірити дозволиsudo ls -la /opt/openclaw # Перевірити запуск вручнуsudo -i -u openclawcd ~/openclawopenclaw gateway runПроблеми з пісочницею Docker
# Перевірити, чи працює Dockersudo systemctl status docker # Перевірити образ пісочниціsudo docker images | grep openclaw-sandbox # Створити образ пісочниці, якщо він відсутній (потрібна робоча копія вихідного коду)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# Для встановлень npm без робочої копії вихідного коду див.# https://docs.openclaw.ai/gateway/sandboxing#images-and-setupНе вдається ввійти в канал
Переконайтеся, що команда виконується від імені користувача openclaw:
sudo -i -u openclawopenclaw channels login --channel <name>Розширена конфігурація
Докладний опис архітектури безпеки та усунення несправностей див. у репозиторії openclaw-ansible:
Пов’язані матеріали
- openclaw-ansible: повний посібник із розгортання
- Docker: налаштування контейнеризованого Gateway
- Пісочниця: конфігурація пісочниці агента
- Багатоагентна пісочниця та інструменти: ізоляція для кожного агента