Skip to main content
Déployez OpenClaw sur des serveurs de production avec openclaw-ansible, un programme d’installation automatisé doté d’une architecture privilégiant la sécurité.
Le dépôt openclaw-ansible constitue la source de référence pour le déploiement Ansible. Cette page en donne un aperçu rapide.

Prérequis

Ce que vous obtenez

  • Sécurité privilégiant le pare-feu : UFW + isolation Docker (seuls SSH + Tailscale sont accessibles)
  • VPN Tailscale pour l’accès à distance sans exposer publiquement les services
  • Docker pour des conteneurs sandbox isolés avec des liaisons limitées à localhost
  • Intégration à systemd avec renforcement de la sécurité et démarrage automatique au démarrage du système
  • Configuration en une seule commande

Démarrage rapide

Éléments installés

  1. Tailscale (VPN maillé pour un accès à distance sécurisé)
  2. Pare-feu UFW (ports SSH + Tailscale uniquement)
  3. Docker CE + Compose V2 (backend sandbox par défaut des agents)
  4. Node.js et pnpm (OpenClaw nécessite Node 22.22.3+, 24.15+ ou 25.9+ ; Node 24 est recommandé)
  5. OpenClaw, installé directement sur l’hôte et non conteneurisé
  6. Un service systemd avec renforcement de la sécurité
Le Gateway s’exécute directement sur l’hôte, et non dans Docker. La mise en sandbox des agents est facultative ; ce playbook installe Docker, car il s’agit du backend sandbox par défaut. Consultez Mise en sandbox pour découvrir les autres backends.

Configuration après l’installation

1

Passer à l’utilisateur openclaw

2

Exécuter l’assistant d’intégration

Le script de post-installation vous guide dans la configuration d’OpenClaw.
3

Connecter les canaux de messagerie

Connectez-vous à WhatsApp, Telegram, Discord ou Signal :
4

Vérifier l’installation

5

Se connecter à Tailscale

Rejoignez votre maillage VPN pour bénéficier d’un accès à distance sécurisé.

Commandes rapides

Architecture de sécurité

Modèle de défense à quatre couches :
  1. Pare-feu (UFW) : seuls SSH (22) et Tailscale (41641/udp) sont exposés publiquement
  2. VPN (Tailscale) : le Gateway est accessible uniquement via le maillage VPN
  3. Isolation Docker : la chaîne iptables DOCKER-USER empêche l’exposition externe des ports
  4. Renforcement de systemd : NoNewPrivileges, PrivateTmp, utilisateur non privilégié
Vérifiez votre surface d’attaque externe :
Seul le port 22 (SSH) doit être ouvert. Le Gateway et Docker restent verrouillés. Docker est installé pour les sandbox d’agents (exécution isolée des outils), et non pour exécuter le Gateway. Consultez Sandbox multi-agent et outils pour configurer la sandbox.

Installation manuelle

1

Installer les prérequis

2

Cloner le dépôt

3

Installer les collections Ansible

4

Exécuter le playbook

Vous pouvez également exécuter directement le playbook, puis lancer manuellement le script de configuration :

Mise à jour

Le programme d’installation Ansible configure OpenClaw pour les mises à jour manuelles ; consultez Mise à jour pour connaître la procédure standard. Pour réexécuter le playbook (par exemple, après des modifications de configuration) :
Cette opération est idempotente et peut être exécutée plusieurs fois en toute sécurité.

Dépannage

  • Connectez-vous d’abord via le VPN Tailscale ; par conception, le Gateway n’est accessible que de cette manière.
  • SSH (port 22) est toujours autorisé.
Vérifiez que vous exécutez les commandes en tant qu’utilisateur openclaw :

Configuration avancée

Pour obtenir des informations détaillées sur l’architecture de sécurité et le dépannage, consultez le dépôt openclaw-ansible :

Ressources associées