Skip to main content
使用 openclaw-ansible 将 OpenClaw 部署到生产服务器,这是一个采用安全优先架构的自动化安装程序。
openclaw-ansible 仓库是 Ansible 部署的唯一可信来源。本页面仅作快速概览。

前置条件

你将获得什么

  • 防火墙优先的安全性:UFW + Docker 隔离(仅可通过 SSH + Tailscale 访问)
  • 用于远程访问的 Tailscale VPN,无需公开暴露服务
  • 使用 Docker 创建仅绑定到 localhost 的隔离沙箱容器
  • 带有加固措施的 Systemd 集成,开机自动启动
  • 一条命令完成设置

快速开始

将安装什么

  1. Tailscale (mesh VPN for secure remote access)
  2. UFW firewall (SSH + Tailscale ports only)
  3. Docker CE + Compose V2 (default agent sandbox backend)
  4. Node.js and pnpm (OpenClaw requires Node 22.22.3+, 24.15+, or 25.9+; Node 26 is recommended)
  5. OpenClaw, installed host-based, not containerized
  6. A systemd service with security hardening
网关直接运行在主机上,而不是在 Docker 中。Agent 沙箱化是 可选的;本指南安装 Docker,因为它是默认的沙箱 后端。有关其他后端,请参见 Sandboxing

安装后设置

1

切换到 openclaw 用户

2

运行引导向导

安装后脚本会引导你完成 OpenClaw 的配置。
3

连接消息渠道

登录 WhatsApp、Telegram、Discord 或 Signal:
4

验证安装

5

连接到 Tailscale

加入你的 VPN mesh,以便安全远程访问。

快速命令

安全架构

四层防御模型:
  1. 防火墙(UFW):仅对外开放 SSH(22)和 Tailscale(41641/udp)
  2. VPN(Tailscale):网关只能通过 VPN mesh 访问
  3. Docker 隔离:DOCKER-USER iptables 链阻止外部端口暴露
  4. systemd 加固:NoNewPrivilegesPrivateTmp、非特权用户
验证你的外部攻击面:
只有 22 端口(SSH)应该是开放的。网关和 Docker 都应保持锁定。 Docker 安装用于 agent 沙盒(隔离的工具执行),而不是用于运行网关。有关沙盒配置,请参见 Multi-Agent Sandbox and Tools

手动安装

1

安装前置依赖

2

克隆仓库

3

安装 Ansible collections

4

运行 playbook

或者直接运行 playbook,然后手动运行安装脚本:

更新

Ansible 安装程序会为手动更新设置 OpenClaw;有关标准流程,请参阅更新 要重新运行 playbook(例如,在配置更改之后):
这具有幂等性,可以安全地多次运行。

故障排查

  • 先通过 Tailscale VPN 连接;按设计,网关只能通过这种方式访问。
  • SSH(22 端口)始终允许。
请确保你正在以 openclaw 用户身份运行:

高级配置

有关详细的安全架构和故障排查,请参见 openclaw-ansible 仓库:

相关内容