Skip to main content
Implementeer OpenClaw op productieservers met openclaw-ansible, een geautomatiseerd installatieprogramma met een architectuur waarin beveiliging vooropstaat.
De openclaw-ansible-repository is de gezaghebbende bron voor implementatie met Ansible. Deze pagina biedt een kort overzicht.

Vereisten

Wat je krijgt

  • Beveiliging met de firewall voorop: UFW + Docker-isolatie (alleen SSH + Tailscale bereikbaar)
  • Tailscale-VPN voor externe toegang zonder services openbaar beschikbaar te maken
  • Docker voor geïsoleerde sandboxcontainers met bindingen uitsluitend aan localhost
  • Systemd-integratie met beveiligingsversterking en automatisch starten tijdens het opstarten
  • Installatie met één opdracht

Snel aan de slag

Wat er wordt geïnstalleerd

  1. Tailscale (mesh-VPN voor veilige externe toegang)
  2. UFW-firewall (alleen poorten voor SSH + Tailscale)
  3. Docker CE + Compose V2 (standaardbackend voor agentsandboxes)
  4. Node.js en pnpm (OpenClaw vereist Node 22.22.3+, 24.15+ of 25.9+; Node 24 wordt aanbevolen)
  5. OpenClaw, hostgebaseerd geïnstalleerd en niet in een container
  6. Een systemd-service met beveiligingsversterking
De Gateway draait rechtstreeks op de host en niet in Docker. Agentsandboxing is optioneel; dit playbook installeert Docker omdat dit de standaardbackend voor sandboxes is. Zie Sandboxing voor andere backends.

Configuratie na installatie

1

Overschakelen naar de openclaw-gebruiker

2

De onboardingwizard uitvoeren

Het script voor na de installatie begeleidt je bij het configureren van OpenClaw.
3

Berichtenkanalen verbinden

Meld je aan bij WhatsApp, Telegram, Discord of Signal:
4

De installatie verifiëren

5

Verbinding maken met Tailscale

Sluit je aan bij je VPN-mesh voor veilige externe toegang.

Snelle opdrachten

Beveiligingsarchitectuur

Verdedigingsmodel met vier lagen:
  1. Firewall (UFW): alleen SSH (22) en Tailscale (41641/udp) zijn openbaar bereikbaar
  2. VPN (Tailscale): Gateway is alleen bereikbaar via de VPN-mesh
  3. Docker-isolatie: de iptables-keten DOCKER-USER voorkomt dat poorten extern beschikbaar worden
  4. Systemd-beveiligingsversterking: NoNewPrivileges, PrivateTmp, gebruiker zonder verhoogde rechten
Controleer je externe aanvalsoppervlak:
Alleen poort 22 (SSH) hoort open te zijn. Gateway en Docker blijven afgeschermd. Docker wordt geïnstalleerd voor agentsandboxes (geïsoleerde uitvoering van tools), niet om de Gateway uit te voeren. Zie Multi-agentsandbox en tools voor de sandboxconfiguratie.

Handmatige installatie

1

Vereisten installeren

2

De repository klonen

3

Ansible-collecties installeren

4

Het playbook uitvoeren

Je kunt het playbook ook rechtstreeks uitvoeren en vervolgens het configuratiescript handmatig uitvoeren:

Bijwerken

Het Ansible-installatieprogramma configureert OpenClaw voor handmatige updates; zie Bijwerken voor de standaardprocedure. Voer het playbook opnieuw uit, bijvoorbeeld na configuratiewijzigingen:
Dit is idempotent en kan veilig meerdere keren worden uitgevoerd.

Problemen oplossen

  • Maak eerst verbinding via de Tailscale-VPN; de Gateway is bewust alleen op die manier bereikbaar.
  • SSH (poort 22) is altijd toegestaan.
Zorg dat je opdrachten uitvoert als de gebruiker openclaw:

Geavanceerde configuratie

Raadpleeg voor een gedetailleerde beveiligingsarchitectuur en probleemoplossing de openclaw-ansible-repository:

Gerelateerd