Skip to main content
OpenClaw를 보안 우선 아키텍처의 자동 설치 프로그램인 **openclaw-ansible**을 사용하여 프로덕션 서버에 배포하십시오.
openclaw-ansible 저장소는 Ansible 배포의 기준 소스입니다. 이 페이지에서는 간략한 개요를 제공합니다.

사전 요구 사항

제공되는 기능

  • 방화벽 우선 보안: UFW + Docker 격리(SSH + Tailscale로만 접근 가능)
  • 서비스를 공개적으로 노출하지 않고 원격으로 액세스할 수 있는 Tailscale VPN
  • localhost 전용 바인딩을 사용하는 격리된 샌드박스 컨테이너용 Docker
  • 보안 강화 및 부팅 시 자동 시작을 지원하는 systemd 통합
  • 단일 명령 설정

빠른 시작

설치되는 항목

  1. Tailscale(안전한 원격 액세스를 위한 메시 VPN)
  2. UFW 방화벽(SSH + Tailscale 포트만 허용)
  3. Docker CE + Compose V2(기본 에이전트 샌드박스 백엔드)
  4. Node.js 및 pnpm(OpenClaw에는 Node 22.22.3+, 24.15+ 또는 25.9+가 필요하며, Node 24를 권장함)
  5. 컨테이너가 아닌 호스트 기반으로 설치되는 OpenClaw
  6. 보안이 강화된 systemd 서비스
Gateway는 Docker가 아니라 호스트에서 직접 실행됩니다. 에이전트 샌드박싱은 선택 사항입니다. 이 플레이북은 Docker가 기본 샌드박스 백엔드이므로 이를 설치합니다. 다른 백엔드는 샌드박싱을 참조하십시오.

설치 후 설정

1

openclaw 사용자로 전환

2

온보딩 마법사 실행

설치 후 스크립트가 OpenClaw 구성 과정을 안내합니다.
3

메시징 채널 연결

WhatsApp, Telegram, Discord 또는 Signal에 로그인하십시오.
4

설치 확인

5

Tailscale에 연결

안전한 원격 액세스를 위해 VPN 메시에 참여하십시오.

빠른 명령

보안 아키텍처

4계층 방어 모델:
  1. 방화벽(UFW): SSH(22) 및 Tailscale(41641/udp)만 공개적으로 노출
  2. VPN(Tailscale): VPN 메시를 통해서만 Gateway에 접근 가능
  3. Docker 격리: DOCKER-USER iptables 체인이 외부 포트 노출을 방지
  4. Systemd 보안 강화: NoNewPrivileges, PrivateTmp, 비특권 사용자
외부 공격 표면을 확인하십시오.
포트 22(SSH)만 열려 있어야 합니다. Gateway와 Docker는 계속 차단된 상태로 유지됩니다. Docker는 Gateway 실행용이 아니라 에이전트 샌드박스(격리된 도구 실행)용으로 설치됩니다. 샌드박스 구성은 다중 에이전트 샌드박스 및 도구를 참조하십시오.

수동 설치

1

사전 요구 사항 설치

2

저장소 복제

3

Ansible 컬렉션 설치

4

플레이북 실행

또는 플레이북을 직접 실행한 후 설정 스크립트를 수동으로 실행하십시오.

업데이트

Ansible 설치 프로그램은 OpenClaw를 수동으로 업데이트하도록 설정합니다. 표준 절차는 업데이트를 참조하십시오. 예를 들어 구성을 변경한 후 플레이북을 다시 실행하려면 다음 명령을 사용하십시오.
이 작업은 멱등성을 보장하므로 여러 번 안전하게 실행할 수 있습니다.

문제 해결

  • 먼저 Tailscale VPN을 통해 연결하십시오. Gateway는 설계상 이 방식으로만 접근할 수 있습니다.
  • SSH(포트 22)는 항상 허용됩니다.
openclaw 사용자로 실행하고 있는지 확인하십시오.

고급 구성

자세한 보안 아키텍처 및 문제 해결 정보는 openclaw-ansible 저장소를 참조하십시오.

관련 항목