- Gemeinsam im Unternehmen genutzte Agenten sind in Ordnung, wenn sich alle innerhalb derselben Vertrauensgrenze befinden und die Laufzeit ausschließlich geschäftlich genutzt wird.
- Sorgen Sie für eine strikte Trennung: dedizierter VPS/dedizierte Laufzeit und dedizierte Konten; keine persönlichen Apple-/Google-/Browser-/Passwortmanager-Profile auf diesem Host.
- Wenn Benutzer einander gegenüber potenziell böswillig sind, trennen Sie sie nach Gateway/Host/Betriebssystembenutzer.
Voraussetzungen
- Hetzner-VPS mit Root-Zugriff
- SSH-Zugriff von Ihrem Laptop
- Docker und Docker Compose
- Anmeldedaten für die Modellauthentifizierung
- Optionale Provider-Anmeldedaten (WhatsApp-QR-Code, Telegram-Bot-Token, Gmail OAuth)
- ca. 20 Minuten
Schnellverfahren
- Hetzner-VPS bereitstellen
- Docker installieren
- OpenClaw-Repository klonen
- Persistente Host-Verzeichnisse erstellen
.envunddocker-compose.ymlkonfigurieren- Erforderliche Binärdateien fest in das Image integrieren
docker compose up -d- Persistenz und Gateway-Zugriff überprüfen
1
VPS bereitstellen
Erstellen Sie bei Hetzner einen Ubuntu- oder Debian-VPS und stellen Sie anschließend als Root eine Verbindung her:Behandeln Sie den VPS als zustandsbehaftete und nicht als kurzlebige Infrastruktur.
2
Docker installieren (auf dem VPS)
3
OpenClaw-Repository klonen
4
Persistente Host-Verzeichnisse erstellen
Docker-Container sind kurzlebig; alle dauerhaft benötigten Zustandsdaten müssen auf dem Host gespeichert werden.
5
Umgebungsvariablen konfigurieren
Erstellen Sie Legen Sie Committen Sie diese Datei nicht. Sie enthält Umgebungsvariablen des Containers/der Laufzeit wie
.env im Stammverzeichnis des Repositorys:OPENCLAW_GATEWAY_TOKEN fest, um das stabile Gateway-Token über
.env zu verwalten; konfigurieren Sie andernfalls gateway.auth.token, bevor Sie sich bei Clients
auf die Verfügbarkeit nach Neustarts verlassen. Wenn keines von beiden festgelegt ist, verwendet OpenClaw für
diesen Start ein ausschließlich zur Laufzeit gültiges Token. Generieren Sie ein Schlüsselbund-Passwort für GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. Gespeicherte OAuth-/API-Schlüssel-Authentifizierungsdaten der Provider befinden sich im
eingebundenen ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Docker-Compose-Konfiguration
Erstellen oder aktualisieren Sie
docker-compose.yml:--allow-unconfigured dient nur zur Vereinfachung der Ersteinrichtung und ersetzt keine ordnungsgemäße Gateway-Konfiguration. Legen Sie dennoch eine Authentifizierung (gateway.auth.token oder Passwort) sowie einen sicheren Bindungsmodus für Ihre Bereitstellung fest.7
Gemeinsame Laufzeitschritte für Docker-VMs
Folgen Sie der gemeinsamen Laufzeitanleitung für den allgemeinen Ablauf auf einem Docker-Host:
8
Hetzner-spezifischer Zugriff
Öffnen Sie nach den gemeinsamen Schritten zum Erstellen und Starten den Tunnel.Voraussetzung: Stellen Sie sicher, dass die sshd-Konfiguration Ihres VPS TCP-Weiterleitung zulässt. Wenn Sie
Ihre SSH-Konfiguration gehärtet haben, überprüfen Sie Öffnen Sie
/etc/ssh/sshd_config und legen Sie Folgendes fest:local erlaubt lokale ssh -L-Weiterleitungen von Ihrem Laptop und blockiert gleichzeitig
entfernte Weiterleitungen vom Server. Wenn Sie den Wert auf no setzen, schlägt der Tunnel mit folgender Meldung fehl:
channel 3: open failed: administratively prohibited: open failedNachdem Sie bestätigt haben, dass die TCP-Weiterleitung aktiviert ist, starten Sie den SSH-Dienst
(systemctl restart ssh) neu und führen Sie den Tunnel von Ihrem Laptop aus:http://127.0.0.1:18789/ und fügen Sie das konfigurierte gemeinsame Geheimnis ein.
Diese Anleitung verwendet standardmäßig das Gateway-Token; verwenden Sie stattdessen Ihr konfiguriertes Passwort,
wenn Sie zur Passwortauthentifizierung gewechselt haben.Infrastructure as Code (Terraform)
Für Teams, die Infrastructure-as-Code-Abläufe bevorzugen, bietet eine von der Community gepflegte Terraform-Konfiguration Folgendes:- Modulare Terraform-Konfiguration mit Remote-Zustandsverwaltung
- Automatisierte Bereitstellung über cloud-init
- Bereitstellungsskripte (Bootstrap, Bereitstellung, Sicherung/Wiederherstellung)
- Sicherheitshärtung (Firewall, UFW, ausschließlicher SSH-Zugriff)
- SSH-Tunnelkonfiguration für den Gateway-Zugriff
- Infrastruktur: openclaw-terraform-hetzner
- Docker-Konfiguration: openclaw-docker-config
Von der Community gepflegt. Informationen zu Problemen oder Beiträgen finden Sie unter den obigen Repository-Links.
Nächste Schritte
- Messaging-Kanäle einrichten: Kanäle
- Gateway konfigurieren: Gateway-Konfiguration
- OpenClaw aktuell halten: Aktualisieren