Skip to main content
Wdróż OpenClaw na serwerach produkcyjnych za pomocą openclaw-ansible — automatycznego instalatora o architekturze stawiającej bezpieczeństwo na pierwszym miejscu.
Repozytorium openclaw-ansible jest źródłem prawdy dla wdrażania za pomocą Ansible. Ta strona zawiera krótki przegląd.

Wymagania wstępne

Co otrzymujesz

  • Bezpieczeństwo oparte przede wszystkim na zaporze sieciowej: UFW + izolacja Dockera (dostępne tylko SSH + Tailscale)
  • VPN Tailscale do zdalnego dostępu bez publicznego udostępniania usług
  • Docker dla izolowanych kontenerów piaskownicy z powiązaniami wyłącznie z hostem lokalnym
  • Integracja z systemd ze wzmocnionymi zabezpieczeniami i automatycznym uruchamianiem podczas rozruchu
  • Konfiguracja jednym poleceniem

Szybki start

Instalowane składniki

  1. Tailscale (siatkowa sieć VPN zapewniająca bezpieczny dostęp zdalny)
  2. Zapora sieciowa UFW (tylko porty SSH + Tailscale)
  3. Docker CE + Compose V2 (domyślne zaplecze piaskownicy agenta)
  4. Node.js i pnpm (OpenClaw wymaga Node 22.22.3+, 24.15+ lub 25.9+; zalecany jest Node 24)
  5. OpenClaw zainstalowany bezpośrednio na hoście, bez konteneryzacji
  6. Usługa systemd ze wzmocnionymi zabezpieczeniami
Gateway działa bezpośrednio na hoście, a nie w Dockerze. Piaskownica agentów jest opcjonalna; ten podręcznik playbook instaluje Dockera, ponieważ jest on domyślnym zapleczem piaskownicy. Inne zaplecza opisano w sekcji Piaskownica.

Konfiguracja po instalacji

1

Przełącz się na użytkownika openclaw

2

Uruchom kreatora wdrożenia

Skrypt poinstalacyjny przeprowadzi przez konfigurację OpenClaw.
3

Połącz kanały komunikacyjne

Zaloguj się do WhatsApp, Telegram, Discord lub Signal:
4

Zweryfikuj instalację

5

Połącz się z Tailscale

Dołącz do siatki VPN, aby uzyskać bezpieczny dostęp zdalny.

Szybkie polecenia

Architektura zabezpieczeń

Czterowarstwowy model ochrony:
  1. Zapora sieciowa (UFW): publicznie dostępne są tylko SSH (22) i Tailscale (41641/udp)
  2. VPN (Tailscale): Gateway jest dostępny wyłącznie przez siatkę VPN
  3. Izolacja Dockera: łańcuch iptables DOCKER-USER zapobiega zewnętrznemu udostępnianiu portów
  4. Wzmocnienie zabezpieczeń systemd: NoNewPrivileges, PrivateTmp, użytkownik bez uprawnień uprzywilejowanych
Zweryfikuj zewnętrzną powierzchnię ataku:
Otwarty powinien być tylko port 22 (SSH). Gateway i Docker pozostają zabezpieczone przed dostępem. Docker jest instalowany na potrzeby piaskownic agentów (izolowanego wykonywania narzędzi), a nie do uruchamiania Gateway. Konfigurację piaskownicy opisano w sekcji Piaskownica i narzędzia wielu agentów.

Instalacja ręczna

1

Zainstaluj wymagania wstępne

2

Sklonuj repozytorium

3

Zainstaluj kolekcje Ansible

4

Uruchom podręcznik playbook

Można też uruchomić podręcznik playbook bezpośrednio, a następnie ręcznie uruchomić skrypt konfiguracyjny:

Aktualizowanie

Instalator Ansible konfiguruje OpenClaw do ręcznych aktualizacji; standardową procedurę opisano w sekcji Aktualizowanie. Aby ponownie uruchomić podręcznik playbook (na przykład po zmianach konfiguracji):
Operacja jest idempotentna i można ją bezpiecznie wykonywać wielokrotnie.

Rozwiązywanie problemów

  • Najpierw połącz się przez VPN Tailscale; zgodnie z projektem Gateway jest dostępny wyłącznie w ten sposób.
  • Protokół SSH (port 22) jest zawsze dozwolony.
Upewnij się, że polecenie jest uruchamiane jako użytkownik openclaw:

Konfiguracja zaawansowana

Szczegółowe informacje o architekturze zabezpieczeń i rozwiązywaniu problemów znajdują się w repozytorium openclaw-ansible:

Powiązane materiały