Skip to main content
Implementa OpenClaw en servidores de producción con openclaw-ansible, un instalador automatizado con una arquitectura que prioriza la seguridad.
El repositorio openclaw-ansible es la fuente de referencia para la implementación con Ansible. Esta página ofrece una descripción general rápida.

Requisitos previos

Qué se obtiene

  • Seguridad centrada en el cortafuegos: UFW + aislamiento de Docker (solo SSH + Tailscale accesibles)
  • VPN de Tailscale para acceso remoto sin exponer públicamente los servicios
  • Docker para contenedores de entorno aislado con enlaces exclusivos a localhost
  • Integración con systemd con refuerzo de seguridad e inicio automático al arrancar
  • Configuración con un solo comando

Inicio rápido

Qué se instala

  1. Tailscale (VPN de malla para acceso remoto seguro)
  2. Cortafuegos UFW (solo puertos de SSH + Tailscale)
  3. Docker CE + Compose V2 (backend predeterminado del entorno aislado del agente)
  4. Node.js y pnpm (OpenClaw requiere Node 22.22.3+, 24.15+ o 25.9+; se recomienda Node 24)
  5. OpenClaw, instalado directamente en el host, no en contenedores
  6. Un servicio systemd con refuerzo de seguridad
El Gateway se ejecuta directamente en el host, no en Docker. El aislamiento de agentes es opcional; este playbook instala Docker porque es el backend predeterminado del entorno aislado. Consulte Aislamiento para conocer otros backends.

Configuración posterior a la instalación

1

Cambiar al usuario openclaw

2

Ejecutar el asistente de incorporación

El script posterior a la instalación guía la configuración de OpenClaw.
3

Conectar canales de mensajería

Inicie sesión en WhatsApp, Telegram, Discord o Signal:
4

Verificar la instalación

5

Conectarse a Tailscale

Únase a la malla de la VPN para disponer de acceso remoto seguro.

Comandos rápidos

Arquitectura de seguridad

Modelo de defensa de cuatro capas:
  1. Cortafuegos (UFW): solo SSH (22) y Tailscale (41641/udp) están expuestos públicamente
  2. VPN (Tailscale): el Gateway solo es accesible mediante la malla de la VPN
  3. Aislamiento de Docker: la cadena de iptables DOCKER-USER impide la exposición de puertos externos
  4. Refuerzo de systemd: NoNewPrivileges, PrivateTmp, usuario sin privilegios
Verifique la superficie de ataque externa:
Solo el puerto 22 (SSH) debería estar abierto. El Gateway y Docker permanecen protegidos. Docker se instala para los entornos aislados de los agentes (ejecución aislada de herramientas), no para ejecutar el Gateway. Consulte Entorno aislado multiagente y herramientas para configurar el entorno aislado.

Instalación manual

1

Instalar los requisitos previos

2

Clonar el repositorio

3

Instalar las colecciones de Ansible

4

Ejecutar el playbook

También se puede ejecutar directamente el playbook y después ejecutar manualmente el script de configuración:

Actualización

El instalador de Ansible configura OpenClaw para las actualizaciones manuales; consulte Actualización para conocer el flujo estándar. Para volver a ejecutar el playbook (por ejemplo, después de realizar cambios de configuración):
Es idempotente y se puede ejecutar varias veces de forma segura.

Solución de problemas

  • Conéctese primero mediante la VPN de Tailscale; por diseño, solo se puede acceder al Gateway de esta forma.
  • SSH (puerto 22) siempre está permitido.
Asegúrese de ejecutar el comando como usuario openclaw:

Configuración avanzada

Para obtener información detallada sobre la arquitectura de seguridad y la solución de problemas, consulte el repositorio openclaw-ansible:

Contenido relacionado