Hosting

Azure

使用 Azure 命令列介面設定 Azure Linux VM、套用網路安全性群組 (NSG) 強化措施、設定 Azure Bastion 以供 SSH 存取,並安裝 OpenClaw。

你將執行的操作

  • 使用 Azure 命令列介面建立 Azure 網路資源(VNet、子網路、NSG)和運算資源
  • 套用 NSG 規則,讓 VM 僅允許來自 Azure Bastion 的 SSH 連線
  • 使用 Azure Bastion 進行 SSH 存取(VM 不使用公用 IP)
  • 使用安裝程式指令碼安裝 OpenClaw
  • 驗證閘道

你需要準備的項目

  • 具備建立運算和網路資源權限的 Azure 訂閱
  • 已安裝 Azure 命令列介面(請參閱 Azure 命令列介面安裝步驟
  • 一組 SSH 金鑰組(本指南也會說明如何視需要產生金鑰組)
  • 約 20-30 分鐘

設定部署

  • 登入 Azure 命令列介面

    bash
    az loginaz extension add -n ssh

    Azure Bastion 原生 SSH 通道需要 ssh 擴充功能。

  • 註冊必要的資源提供者(僅需執行一次)

    bash
    az provider register --namespace Microsoft.Computeaz provider register --namespace Microsoft.Network

    驗證註冊狀態;等待兩者都顯示 Registered

    bash
    az provider show --namespace Microsoft.Compute --query registrationState -o tsvaz provider show --namespace Microsoft.Network --query registrationState -o tsv
  • 設定部署變數

    bash
    RG="rg-openclaw"LOCATION="westus2"VNET_NAME="vnet-openclaw"VNET_PREFIX="10.40.0.0/16"VM_SUBNET_NAME="snet-openclaw-vm"VM_SUBNET_PREFIX="10.40.2.0/24"BASTION_SUBNET_PREFIX="10.40.1.0/26"NSG_NAME="nsg-openclaw-vm"VM_NAME="vm-openclaw"ADMIN_USERNAME="openclaw"BASTION_NAME="bas-openclaw"BASTION_PIP_NAME="pip-openclaw-bastion"

    請調整名稱和 CIDR 範圍以符合你的環境。Bastion 子網路至少必須為 /26

  • 選取 SSH 金鑰

    如果你已有公鑰,請使用現有的公鑰:

    bash
    SSH_PUB_KEY="$(cat ~/.ssh/id_ed25519.pub)"

    否則,請產生一組金鑰:

    bash
    ssh-keygen -t ed25519 -a 100 -f ~/.ssh/id_ed25519 -C "you@example.com"SSH_PUB_KEY="$(cat ~/.ssh/id_ed25519.pub)"
  • 選取 VM 大小和作業系統磁碟大小

    bash
    VM_SIZE="Standard_B2as_v2"OS_DISK_SIZE_GB=64
    • 輕量使用可從較小的規格開始,之後再擴充。
    • 若要執行較繁重的自動化、使用更多頻道,或處理較大型的模型/工具工作負載,請使用更多 vCPU、RAM 和磁碟空間。
    • 如果你的區域或訂閱配額無法使用某個大小,請選擇最接近且可用的 SKU。

    列出目標區域中可用的 VM 大小:

    bash
    az vm list-skus --location "${LOCATION}" --resource-type virtualMachines -o table

    檢查目前的 vCPU 和磁碟用量/配額:

    bash
    az vm list-usage --location "${LOCATION}" -o table
  • 部署 Azure 資源

  • 建立資源群組

    bash
    az group create -n "${RG}" -l "${LOCATION}"
  • 建立網路安全性群組

    建立 NSG 並新增規則,讓 VM 僅接受來自 Bastion 子網路的 SSH 連線。

    bash
    az network nsg create \  -g "${RG}" -n "${NSG_NAME}" -l "${LOCATION}" # 僅允許來自 Bastion 子網路的 SSHaz network nsg rule create \  -g "${RG}" --nsg-name "${NSG_NAME}" \  -n AllowSshFromBastionSubnet --priority 100 \  --access Allow --direction Inbound --protocol Tcp \  --source-address-prefixes "${BASTION_SUBNET_PREFIX}" \  --destination-port-ranges 22 # 拒絕來自公用網際網路的 SSHaz network nsg rule create \  -g "${RG}" --nsg-name "${NSG_NAME}" \  -n DenyInternetSsh --priority 110 \  --access Deny --direction Inbound --protocol Tcp \  --source-address-prefixes Internet \  --destination-port-ranges 22 # 拒絕來自其他 VNet 來源的 SSHaz network nsg rule create \  -g "${RG}" --nsg-name "${NSG_NAME}" \  -n DenyVnetSsh --priority 120 \  --access Deny --direction Inbound --protocol Tcp \  --source-address-prefixes VirtualNetwork \  --destination-port-ranges 22

    規則會依優先順序評估,數字較小者優先:優先順序 100 允許 Bastion 流量,接著優先順序 110 和 120 會封鎖所有其他 SSH 流量。

  • 建立虛擬網路和子網路

    建立包含 VM 子網路(已連結 NSG)的 VNet,然後新增 Bastion 子網路。

    bash
    az network vnet create \  -g "${RG}" -n "${VNET_NAME}" -l "${LOCATION}" \  --address-prefixes "${VNET_PREFIX}" \  --subnet-name "${VM_SUBNET_NAME}" \  --subnet-prefixes "${VM_SUBNET_PREFIX}" # 將 NSG 連結至 VM 子網路az network vnet subnet update \  -g "${RG}" --vnet-name "${VNET_NAME}" \  -n "${VM_SUBNET_NAME}" --nsg "${NSG_NAME}" # AzureBastionSubnet:Azure 要求使用此確切名稱az network vnet subnet create \  -g "${RG}" --vnet-name "${VNET_NAME}" \  -n AzureBastionSubnet \  --address-prefixes "${BASTION_SUBNET_PREFIX}"
  • 建立 VM

    VM 不會取得公用 IP。SSH 存取僅透過 Azure Bastion 進行。

    bash
    az vm create \  -g "${RG}" -n "${VM_NAME}" -l "${LOCATION}" \  --image "Canonical:ubuntu-24_04-lts:server:latest" \  --size "${VM_SIZE}" \  --os-disk-size-gb "${OS_DISK_SIZE_GB}" \  --storage-sku StandardSSD_LRS \  --admin-username "${ADMIN_USERNAME}" \  --ssh-key-values "${SSH_PUB_KEY}" \  --vnet-name "${VNET_NAME}" \  --subnet "${VM_SUBNET_NAME}" \  --public-ip-address "" \  --nsg ""

    --public-ip-address "" 可防止系統指派公用 IP。由於子網路層級的 NSG 已負責安全性,因此 --nsg "" 會略過每個 NIC 的 NSG。

    若要固定使用特定的 Ubuntu 映像版本,而非 latest,請先列出可用版本:

    bash
    az vm image list \  --publisher Canonical --offer ubuntu-24_04-lts \  --sku server --all -o table
  • 建立 Azure Bastion

    Azure Bastion 可提供受管理的 SSH 存取,而無須在 VM 上公開公用 IP。若要透過命令列介面使用 az network bastion ssh,必須採用已啟用通道功能的 Standard SKU。

    bash
    az network public-ip create \  -g "${RG}" -n "${BASTION_PIP_NAME}" -l "${LOCATION}" \  --sku Standard --allocation-method Static az network bastion create \  -g "${RG}" -n "${BASTION_NAME}" -l "${LOCATION}" \  --vnet-name "${VNET_NAME}" \  --public-ip-address "${BASTION_PIP_NAME}" \  --sku Standard --enable-tunneling true

    Bastion 佈建通常需要 5-10 分鐘,但在某些區域可能需要長達 15-30 分鐘。

  • 安裝 OpenClaw

  • 透過 Azure Bastion 使用 SSH 連線至 VM

    bash
    VM_ID="$(az vm show -g "${RG}" -n "${VM_NAME}" --query id -o tsv)" az network bastion ssh \  --name "${BASTION_NAME}" \  --resource-group "${RG}" \  --target-resource-id "${VM_ID}" \  --auth-type ssh-key \  --username "${ADMIN_USERNAME}" \  --ssh-key ~/.ssh/id_ed25519
  • 安裝 OpenClaw(在 VM 殼層中)

    bash
    curl -fsSL https://openclaw.ai/install.sh -o /tmp/install.shbash /tmp/install.shrm -f /tmp/install.sh

    如果尚未安裝 Node 和相依套件,安裝程式會先進行安裝,接著安裝 OpenClaw 並啟動初始設定。詳細資訊請參閱安裝

  • 驗證閘道

    完成初始設定後:

    bash
    openclaw gateway status

    如果你的組織已有 GitHub Copilot 授權,你可以在初始設定期間選擇 GitHub Copilot 提供者,而不必使用另外的模型 API 金鑰。請參閱 GitHub Copilot 提供者

  • 成本考量

    每月約略成本(由於費率會因區域而異且可能隨時間變更,請在 Azure Pricing Calculator 中確認目前價格):

    • Azure Bastion Standard SKU:約 $140/月
    • VM (Standard_B2as_v2):約 $55/月

    若要降低成本:

    • 不使用 VM 時,請將其解除配置。這會停止運算費用計費(磁碟費用仍會繼續計費)。解除配置期間無法連線至閘道。

      bash
      az vm deallocate -g "${RG}" -n "${VM_NAME}"az vm start -g "${RG}" -n "${VM_NAME}"   # 稍後重新啟動
    • 不需要 Bastion 時可將其刪除,之後需要再次透過 SSH 存取時再重新建立;它是最大的成本項目,佈建只需幾分鐘。

    • 如果你只需要透過 Portal 使用 SSH,且不需要命令列介面通道功能 (az network bastion ssh),請使用 Basic Bastion SKU(約 $38/月)。

    清理

    刪除本指南建立的所有資源:

    bash
    az group delete -n "${RG}" --yes --no-wait

    這會移除資源群組及其中的所有項目(VM、VNet、NSG、Bastion、公用 IP)。

    後續步驟

    相關內容

    Was this useful?
    On this page

    On this page