Containers

Ansible

Triển khai OpenClaw lên các máy chủ sản xuất bằng openclaw-ansible, một trình cài đặt tự động có kiến trúc ưu tiên bảo mật.

Điều kiện tiên quyết

Yêu cầu Chi tiết
Hệ điều hành Debian 11+ hoặc Ubuntu 20.04+
Quyền truy cập Quyền root hoặc sudo
Mạng Kết nối Internet để cài đặt gói
Ansible 2.14+ (được tập lệnh bắt đầu nhanh tự động cài đặt)

Những gì bạn nhận được

  • Bảo mật ưu tiên tường lửa: UFW + cô lập Docker (chỉ có thể truy cập SSH + Tailscale)
  • VPN Tailscale để truy cập từ xa mà không công khai các dịch vụ
  • Docker dành cho các container sandbox cô lập với liên kết chỉ dành cho localhost
  • Tích hợp systemd với cơ chế tăng cường bảo mật, tự động khởi động khi hệ thống khởi động
  • Thiết lập bằng một lệnh

Bắt đầu nhanh

bash
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bash

Những thành phần được cài đặt

  1. Tailscale (VPN dạng lưới để truy cập từ xa an toàn)
  2. Tường lửa UFW (chỉ các cổng SSH + Tailscale)
  3. Docker CE + Compose V2 (phần phụ trợ sandbox mặc định của tác tử)
  4. Node.js và pnpm (OpenClaw yêu cầu Node 22.22.3+, 24.15+ hoặc 25.9+; khuyến nghị Node 24)
  5. OpenClaw, được cài đặt trực tiếp trên máy chủ, không được container hóa
  6. Một dịch vụ systemd có cơ chế tăng cường bảo mật

Thiết lập sau khi cài đặt

  • Chuyển sang người dùng openclaw

    bash
    sudo -i -u openclaw
  • Chạy trình hướng dẫn làm quen

    Tập lệnh sau cài đặt sẽ hướng dẫn bạn cấu hình OpenClaw.

  • Kết nối các kênh nhắn tin

    Đăng nhập vào WhatsApp, Telegram, Discord hoặc Signal:

    bash
    openclaw channels login --channel <name>
  • Xác minh quá trình cài đặt

    bash
    sudo systemctl status openclawsudo journalctl -u openclaw -f
  • Kết nối với Tailscale

    Tham gia mạng lưới VPN của bạn để truy cập từ xa an toàn.

  • Các lệnh nhanh

    bash
    # Kiểm tra trạng thái dịch vụsudo systemctl status openclaw # Xem nhật ký trực tiếpsudo journalctl -u openclaw -f # Khởi động lại Gatewaysudo systemctl restart openclaw # Đăng nhập kênh (chạy với tư cách người dùng openclaw)sudo -i -u openclawopenclaw channels login --channel <name>

    Kiến trúc bảo mật

    Mô hình phòng thủ bốn lớp:

    1. Tường lửa (UFW): chỉ công khai SSH (22) và Tailscale (41641/udp)
    2. VPN (Tailscale): chỉ có thể truy cập Gateway qua mạng lưới VPN
    3. Cô lập Docker: chuỗi iptables DOCKER-USER ngăn các cổng bị công khai ra bên ngoài
    4. Tăng cường bảo mật systemd: NoNewPrivileges, PrivateTmp, người dùng không có đặc quyền

    Xác minh bề mặt tấn công bên ngoài của bạn:

    bash
    nmap -p- YOUR_SERVER_IP

    Chỉ cổng 22 (SSH) được phép mở. Gateway và Docker vẫn được khóa chặt.

    Docker được cài đặt cho các sandbox của tác tử (thực thi công cụ một cách cô lập), không phải để chạy Gateway. Xem Sandbox và công cụ đa tác tử để biết cách cấu hình sandbox.

    Cài đặt thủ công

  • Cài đặt các điều kiện tiên quyết

    bash
    sudo apt update && sudo apt install -y ansible git
  • Sao chép kho lưu trữ

    bash
    git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansible
  • Cài đặt các bộ sưu tập Ansible

    bash
    ansible-galaxy collection install -r requirements.yml
  • Chạy playbook

    bash
    ./run-playbook.sh

    Hoặc chạy trực tiếp playbook rồi chạy tập lệnh thiết lập theo cách thủ công:

    bash
    ansible-playbook playbook.yml --ask-become-pass# Sau đó chạy: /tmp/openclaw-setup.sh
  • Cập nhật

    Trình cài đặt Ansible thiết lập OpenClaw để cập nhật thủ công; xem Cập nhật để biết quy trình tiêu chuẩn.

    Để chạy lại playbook (ví dụ: sau khi thay đổi cấu hình):

    bash
    cd openclaw-ansible./run-playbook.sh

    Thao tác này có tính lũy đẳng và có thể chạy nhiều lần một cách an toàn.

    Khắc phục sự cố

    Tường lửa chặn kết nối của tôi
    • Trước tiên, hãy kết nối qua VPN Tailscale; theo thiết kế, chỉ có thể truy cập Gateway theo cách đó.
    • SSH (cổng 22) luôn được cho phép.
    Dịch vụ không khởi động
    bash
    # Kiểm tra nhật kýsudo journalctl -u openclaw -n 100 # Xác minh quyềnsudo ls -la /opt/openclaw # Kiểm thử khởi động thủ côngsudo -i -u openclawcd ~/openclawopenclaw gateway run
    Sự cố sandbox Docker
    bash
    # Xác minh Docker đang chạysudo systemctl status docker # Kiểm tra ảnh sandboxsudo docker images | grep openclaw-sandbox # Tạo ảnh sandbox nếu còn thiếu (yêu cầu bản sao mã nguồn)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# Đối với bản cài đặt npm không có bản sao mã nguồn, xem# https://docs.openclaw.ai/gateway/sandboxing#images-and-setup
    Đăng nhập kênh không thành công

    Hãy bảo đảm bạn đang chạy với tư cách người dùng openclaw:

    bash
    sudo -i -u openclawopenclaw channels login --channel <name>

    Cấu hình nâng cao

    Để biết chi tiết về kiến trúc bảo mật và cách khắc phục sự cố, hãy xem kho lưu trữ openclaw-ansible:

    Liên quan

    Was this useful?
    On this page

    On this page