Skip to main content
Stellen Sie OpenClaw mit openclaw-ansible auf Produktionsservern bereit – einem automatisierten Installationsprogramm mit einer sicherheitsorientierten Architektur.
Das Repository openclaw-ansible ist die maßgebliche Quelle für die Bereitstellung mit Ansible. Diese Seite bietet einen kurzen Überblick.

Voraussetzungen

Leistungsumfang

  • Firewall-orientierte Sicherheit: UFW + Docker-Isolierung (nur SSH + Tailscale erreichbar)
  • Tailscale-VPN für den Remotezugriff, ohne Dienste öffentlich zugänglich zu machen
  • Docker für isolierte Sandbox-Container mit ausschließlich an localhost gebundenen Schnittstellen
  • Systemd-Integration mit Härtung und automatischem Start beim Booten
  • Einrichtung mit einem einzigen Befehl

Schnellstart

Installierte Komponenten

  1. Tailscale (Mesh-VPN für sicheren Remotezugriff)
  2. UFW-Firewall (nur SSH- + Tailscale-Ports)
  3. Docker CE + Compose V2 (standardmäßiges Sandbox-Backend für Agenten)
  4. Node.js und pnpm (OpenClaw erfordert Node 22.22.3+, 24.15+ oder 25.9+; Node 24 wird empfohlen)
  5. OpenClaw, hostbasiert und nicht containerisiert installiert
  6. Ein systemd-Dienst mit Sicherheitshärtung
Das Gateway wird direkt auf dem Host und nicht in Docker ausgeführt. Die Sandbox-Isolierung für Agenten ist optional; dieses Playbook installiert Docker, da es das standardmäßige Sandbox- Backend ist. Weitere Backends finden Sie unter Sandbox-Isolierung.

Einrichtung nach der Installation

1

Zum Benutzer openclaw wechseln

2

Den Onboarding-Assistenten ausführen

Das Skript für die Einrichtung nach der Installation führt Sie durch die Konfiguration von OpenClaw.
3

Messaging-Kanäle verbinden

Melden Sie sich bei WhatsApp, Telegram, Discord oder Signal an:
4

Die Installation überprüfen

5

Mit Tailscale verbinden

Treten Sie Ihrem VPN-Mesh bei, um sicheren Remotezugriff zu erhalten.

Kurzbefehle

Sicherheitsarchitektur

Vierstufiges Schutzmodell:
  1. Firewall (UFW): Nur SSH (22) und Tailscale (41641/udp) sind öffentlich zugänglich
  2. VPN (Tailscale): Das Gateway ist nur über das VPN-Mesh erreichbar
  3. Docker-Isolierung: Die iptables-Kette DOCKER-USER verhindert die externe Freigabe von Ports
  4. Systemd-Härtung: NoNewPrivileges, PrivateTmp, unprivilegierter Benutzer
Überprüfen Sie Ihre externe Angriffsfläche:
Nur Port 22 (SSH) sollte geöffnet sein. Gateway und Docker bleiben abgeschottet. Docker wird für Agenten-Sandboxes (isolierte Werkzeugausführung) installiert, nicht für die Ausführung des Gateways. Informationen zur Sandbox-Konfiguration finden Sie unter Multi-Agent-Sandbox und Werkzeuge.

Manuelle Installation

1

Voraussetzungen installieren

2

Das Repository klonen

3

Ansible-Sammlungen installieren

4

Das Playbook ausführen

Alternativ können Sie das Playbook direkt und anschließend das Einrichtungsskript manuell ausführen:

Aktualisierung

Das Ansible-Installationsprogramm richtet OpenClaw für manuelle Aktualisierungen ein. Den Standardablauf finden Sie unter Aktualisierung. So führen Sie das Playbook erneut aus (beispielsweise nach Konfigurationsänderungen):
Der Vorgang ist idempotent und kann sicher mehrmals ausgeführt werden.

Fehlerbehebung

  • Stellen Sie zuerst eine Verbindung über das Tailscale-VPN her; das Gateway ist absichtlich nur auf diesem Weg erreichbar.
  • SSH (Port 22) ist immer zulässig.
Stellen Sie sicher, dass Sie den Befehl als Benutzer openclaw ausführen:

Erweiterte Konfiguration

Ausführliche Informationen zur Sicherheitsarchitektur und Fehlerbehebung finden Sie im Repository openclaw-ansible:

Verwandte Themen