- Door het bedrijf gedeelde agents zijn prima wanneer iedereen zich binnen dezelfde vertrouwensgrens bevindt en de runtime uitsluitend zakelijk wordt gebruikt.
- Houd een strikte scheiding aan: een speciale VPS/runtime en speciale accounts; geen persoonlijke Apple-/Google-/browser-/wachtwoordbeheerderprofielen op die host.
- Als gebruikers elkaar niet vertrouwen, splits ze dan op per gateway/host/OS-gebruiker.
Wat je nodig hebt
- Hetzner-VPS met roottoegang
- SSH-toegang vanaf je laptop
- Docker en Docker Compose
- Authenticatiegegevens voor het model
- Optionele providergegevens (WhatsApp-QR-code, Telegram-bottoken, Gmail OAuth)
- Ongeveer 20 minuten
Snelle procedure
- Maak een Hetzner-VPS aan
- Installeer Docker
- Kloon de OpenClaw-repository
- Maak permanente hostmappen
- Configureer
.envendocker-compose.yml - Bouw vereiste binaire bestanden in de image in
docker compose up -d- Controleer persistentie en toegang tot de Gateway
1
Maak de VPS aan
Maak een Ubuntu- of Debian-VPS aan bij Hetzner en maak vervolgens als root verbinding:Behandel de VPS als stateful infrastructuur, niet als wegwerpinfrastructuur.
2
Installeer Docker (op de VPS)
3
Kloon de OpenClaw-repository
4
Maak permanente hostmappen
Docker-containers zijn tijdelijk; alle langdurige status moet op de host worden opgeslagen.
5
Configureer omgevingsvariabelen
Maak Stel Commit dit bestand niet. Het bevat omgevingsvariabelen voor de container/runtime, zoals
.env in de hoofdmap van de repository:OPENCLAW_GATEWAY_TOKEN in om het stabiele gatewaytoken te beheren via
.env; configureer anders gateway.auth.token voordat je erop vertrouwt dat clients
na herstarts verbonden blijven. Als geen van beide is ingesteld, gebruikt OpenClaw alleen voor
die opstart een runtime-token. Genereer een sleutelringwachtwoord voor GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. Opgeslagen OAuth-/API-sleutelauthenticatie van providers bevindt zich in de
gekoppelde ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Docker Compose-configuratie
Maak of werk
docker-compose.yml bij:--allow-unconfigured is alleen bedoeld voor eenvoudig opstarten en vervangt geen echte gatewayconfiguratie. Stel nog steeds authenticatie (gateway.auth.token of een wachtwoord) en een veilige bindingsmodus in voor je implementatie.7
Gedeelde runtimestappen voor een Docker-VM
Volg de gedeelde runtimehandleiding voor de algemene Docker-hostprocedure:
8
Hetzner-specifieke toegang
Open de tunnel na de gedeelde stappen voor bouwen en starten.Voorwaarde: controleer of de sshd-configuratie van je VPS TCP-doorsturing toestaat. Als je
de SSH-configuratie hebt aangescherpt, controleer dan Open
/etc/ssh/sshd_config en stel het volgende in:local staat lokale ssh -L-doorsturing vanaf je laptop toe en blokkeert
tegelijkertijd externe doorsturing vanaf de server. Als je dit instelt op no, mislukt de tunnel met:
channel 3: open failed: administratively prohibited: open failedStart na bevestiging dat TCP-doorsturing is ingeschakeld de SSH-service
(systemctl restart ssh) opnieuw en voer de tunnel uit vanaf je laptop:http://127.0.0.1:18789/ en plak het geconfigureerde gedeelde geheim.
Deze handleiding gebruikt standaard het gatewaytoken; gebruik in plaats daarvan
je geconfigureerde wachtwoord als je bent overgeschakeld op wachtwoordauthenticatie.Infrastructure as Code (Terraform)
Voor teams die de voorkeur geven aan infrastructure-as-code-workflows, biedt een door de community onderhouden Terraform-configuratie:- Modulaire Terraform-configuratie met extern statusbeheer
- Geautomatiseerde inrichting via cloud-init
- Implementatiescripts (bootstrap, implementatie, back-up/herstel)
- Beveiligingsversterking (firewall, UFW, uitsluitend SSH-toegang)
- SSH-tunnelconfiguratie voor toegang tot de gateway
- Infrastructuur: openclaw-terraform-hetzner
- Docker-configuratie: openclaw-docker-config
Onderhouden door de community. Raadpleeg de bovenstaande repositorylinks voor problemen of bijdragen.
Volgende stappen
- Stel berichtenkanalen in: Kanalen
- Configureer de Gateway: Gateway-configuratie
- Houd OpenClaw up-to-date: Bijwerken