Skip to main content
Distribuisci OpenClaw sui server di produzione con openclaw-ansible, un programma di installazione automatizzato con un’architettura che mette la sicurezza al primo posto.
Il repository openclaw-ansible è la fonte autorevole per la distribuzione con Ansible. Questa pagina ne offre una rapida panoramica.

Prerequisiti

Funzionalità incluse

  • Sicurezza incentrata sul firewall: UFW + isolamento Docker (sono raggiungibili solo SSH + Tailscale)
  • VPN Tailscale per l’accesso remoto senza esporre pubblicamente i servizi
  • Docker per container sandbox isolati con binding solo su localhost
  • Integrazione con systemd con protezioni avanzate e avvio automatico all’accensione
  • Configurazione con un solo comando

Avvio rapido

Componenti installati

  1. Tailscale (VPN mesh per l’accesso remoto sicuro)
  2. Firewall UFW (solo porte SSH + Tailscale)
  3. Docker CE + Compose V2 (backend sandbox predefinito per gli agenti)
  4. Node.js e pnpm (OpenClaw richiede Node 22.22.3+, 24.15+ o 25.9+; è consigliato Node 24)
  5. OpenClaw, installato direttamente sull’host, non in un container
  6. Un servizio systemd con protezioni di sicurezza avanzate
Il Gateway viene eseguito direttamente sull’host, non in Docker. L’uso della sandbox per gli agenti è facoltativo; questo playbook installa Docker perché è il backend sandbox predefinito. Per altri backend, consultare Uso della sandbox.

Configurazione successiva all’installazione

1

Passare all'utente openclaw

2

Eseguire la procedura guidata di onboarding

Lo script successivo all’installazione guida nella configurazione di OpenClaw.
3

Connettere i canali di messaggistica

Accedere a WhatsApp, Telegram, Discord o Signal:
4

Verificare l'installazione

5

Connettersi a Tailscale

Entrare nella mesh VPN per un accesso remoto sicuro.

Comandi rapidi

Architettura di sicurezza

Modello di difesa a quattro livelli:
  1. Firewall (UFW): solo SSH (22) e Tailscale (41641/udp) sono esposti pubblicamente
  2. VPN (Tailscale): il Gateway è raggiungibile solo tramite la mesh VPN
  3. Isolamento Docker: la catena iptables DOCKER-USER impedisce l’esposizione esterna delle porte
  4. Protezione avanzata di systemd: NoNewPrivileges, PrivateTmp, utente senza privilegi
Verificare la superficie di attacco esterna:
Dovrebbe essere aperta solo la porta 22 (SSH). Il Gateway e Docker rimangono protetti. Docker viene installato per le sandbox degli agenti (esecuzione isolata degli strumenti), non per eseguire il Gateway. Per la configurazione della sandbox, consultare Sandbox e strumenti multi-agente.

Installazione manuale

1

Installare i prerequisiti

2

Clonare il repository

3

Installare le raccolte Ansible

4

Eseguire il playbook

In alternativa, eseguire direttamente il playbook e poi eseguire manualmente lo script di configurazione:

Aggiornamento

Il programma di installazione Ansible configura OpenClaw per gli aggiornamenti manuali; per la procedura standard, consultare Aggiornamento. Per eseguire nuovamente il playbook (ad esempio, dopo modifiche alla configurazione):
L’operazione è idempotente e può essere eseguita più volte in sicurezza.

Risoluzione dei problemi

  • Connettersi prima tramite la VPN Tailscale; per progettazione, il Gateway è raggiungibile solo in questo modo.
  • SSH (porta 22) è sempre consentito.
Assicurarsi di eseguire i comandi come utente openclaw:

Configurazione avanzata

Per informazioni dettagliate sull’architettura di sicurezza e sulla risoluzione dei problemi, consultare il repository openclaw-ansible:

Contenuti correlati