安装方式
Ansible
使用以安全优先架构设计的自动化安装程序 openclaw-ansible,将 OpenClaw 部署到生产服务器。
前置要求
| 要求 | 详情 |
|---|---|
| 操作系统 | Debian 11+ 或 Ubuntu 20.04+ |
| 访问权限 | root 或 sudo 权限 |
| 网络 | 用于安装软件包的互联网连接 |
| Ansible | 2.14+(由快速开始脚本自动安装) |
你将获得
- 防火墙优先的安全设计:UFW + Docker 隔离(仅可访问 SSH + Tailscale)
- 使用 Tailscale VPN 进行远程访问,无需向公网暴露服务
- 用于隔离沙箱容器的 Docker,仅绑定到 localhost
- 集成经过安全加固的 systemd,并在启动时自动运行
- 单命令设置
快速开始
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bash安装内容
- Tailscale(用于安全远程访问的网状 VPN)
- UFW 防火墙(仅开放 SSH + Tailscale 端口)
- Docker CE + Compose V2(默认的智能体沙箱后端)
- Node.js 和 pnpm(OpenClaw 要求 Node 22.22.3+、24.15+ 或 25.9+;推荐使用 Node 24)
- OpenClaw,直接安装在主机上,而非容器化部署
- 经过安全加固的 systemd 服务
安装后设置
切换到 openclaw 用户
sudo -i -u openclaw运行新手引导向导
安装后脚本会引导你完成 OpenClaw 配置。
连接消息渠道
登录 WhatsApp、Telegram、Discord 或 Signal:
openclaw channels login --channel <name>验证安装
sudo systemctl status openclawsudo journalctl -u openclaw -f连接到 Tailscale
加入你的 VPN 网状网络,以进行安全的远程访问。
快捷命令
# 检查服务状态sudo systemctl status openclaw # 查看实时日志sudo journalctl -u openclaw -f # 重启 Gateway 网关sudo systemctl restart openclaw # 渠道登录(以 openclaw 用户身份运行)sudo -i -u openclawopenclaw channels login --channel <name>安全架构
四层防御模型:
- 防火墙(UFW):仅向公网开放 SSH(22)和 Tailscale(41641/udp)
- VPN(Tailscale):Gateway 网关只能通过 VPN 网状网络访问
- Docker 隔离:
DOCKER-USERiptables 链可防止端口暴露到外部 - Systemd 安全加固:
NoNewPrivileges、PrivateTmp、非特权用户
验证你的外部攻击面:
nmap -p- YOUR_SERVER_IP应该只有端口 22(SSH)处于开放状态。Gateway 网关和 Docker 均保持封锁。
Docker 用于智能体沙箱(隔离的工具执行),而非用于运行 Gateway 网关。有关沙箱配置,请参阅多 Agent 沙盒和工具。
手动安装
安装前置依赖
sudo apt update && sudo apt install -y ansible git克隆仓库
git clone https://github.com/openclaw/openclaw-ansible.gitcd openclaw-ansible安装 Ansible 集合
ansible-galaxy collection install -r requirements.yml运行 playbook
./run-playbook.sh或者直接运行 playbook,然后手动运行设置脚本:
ansible-playbook playbook.yml --ask-become-pass# 然后运行:/tmp/openclaw-setup.sh更新
Ansible 安装程序会将 OpenClaw 设置为手动更新;标准流程请参阅更新。
如需重新运行 playbook(例如,在更改配置后):
cd openclaw-ansible./run-playbook.sh此操作具备幂等性,多次运行也很安全。
故障排查
防火墙阻止了我的连接
- 请先通过 Tailscale VPN 连接;按照设计,Gateway 网关只能通过这种方式访问。
- 始终允许 SSH(端口 22)。
服务无法启动
# 检查日志sudo journalctl -u openclaw -n 100 # 验证权限sudo ls -la /opt/openclaw # 测试手动启动sudo -i -u openclawcd ~/openclawopenclaw gateway runDocker 沙箱问题
# 验证 Docker 是否正在运行sudo systemctl status docker # 检查沙箱镜像sudo docker images | grep openclaw-sandbox # 如果缺少沙箱镜像,请构建它(需要源代码检出)cd /opt/openclaw/openclawsudo -u openclaw ./scripts/sandbox-setup.sh# 对于没有源代码检出的 npm 安装,请参阅# https://docs.openclaw.ai/gateway/sandboxing#images-and-setup渠道登录失败
请确保以 openclaw 用户身份运行:
sudo -i -u openclawopenclaw channels login --channel <name>高级配置
有关详细的安全架构和故障排查信息,请参阅 openclaw-ansible 仓库:
相关内容
- openclaw-ansible:完整部署指南
- Docker:容器化 Gateway 网关设置
- 沙箱隔离:智能体沙箱配置
- 多 Agent 沙盒和工具:按智能体隔离
Was this useful?