Skip to main content
Uruchom trwały Gateway OpenClaw na serwerze VPS Hetzner przy użyciu Dockera, z trwałym stanem, plikami binarnymi wbudowanymi w obraz oraz bezpiecznym zachowaniem podczas ponownego uruchamiania. Ceny Hetzner ulegają zmianom; wybierz najmniejszy serwer VPS z Debianem/Ubuntu, który spełnia wymagania, i zwiększ jego zasoby, jeśli wystąpią błędy braku pamięci (OOM). Dostęp do Gateway można uzyskać z laptopa przez przekierowanie portów SSH lub przez bezpośrednie udostępnienie portu, jeśli samodzielnie zarządzasz zaporą sieciową i tokenami. Przypomnienie dotyczące modelu bezpieczeństwa:
  • Agenty współdzielone w firmie są odpowiednie, gdy wszyscy znajdują się w tej samej granicy zaufania, a środowisko uruchomieniowe służy wyłącznie celom biznesowym.
  • Zachowaj ścisłą separację: dedykowany VPS/środowisko uruchomieniowe oraz dedykowane konta; na tym hoście nie używaj osobistych profili Apple, Google, przeglądarek ani menedżerów haseł.
  • Jeśli użytkownicy mogą działać przeciwko sobie, rozdziel ich według instancji Gateway, hosta lub użytkownika systemu operacyjnego.
Zobacz Bezpieczeństwo oraz Hosting VPS. W tym przewodniku założono użycie Ubuntu lub Debiana na platformie Hetzner. Na innym serwerze VPS z systemem Linux odpowiednio dostosuj pakiety. Ogólny proces pracy z Dockerem opisano w sekcji Docker.

Czego potrzebujesz

  • Serwer VPS Hetzner z dostępem root
  • Dostęp SSH z laptopa
  • Docker i Docker Compose
  • Dane uwierzytelniające modelu
  • Opcjonalne dane uwierzytelniające dostawców (kod QR WhatsApp, token bota Telegram, OAuth Gmail)
  • Około 20 minut

Szybka ścieżka

  1. Utwórz serwer VPS Hetzner
  2. Zainstaluj Docker
  3. Sklonuj repozytorium OpenClaw
  4. Utwórz trwałe katalogi na hoście
  5. Skonfiguruj .env oraz docker-compose.yml
  6. Wbuduj wymagane pliki binarne w obraz
  7. docker compose up -d
  8. Zweryfikuj trwałość danych i dostęp do Gateway
1

Utwórz serwer VPS

Utwórz serwer VPS z Ubuntu lub Debianem w Hetzner, a następnie połącz się jako root:
Traktuj VPS jako infrastrukturę przechowującą stan, a nie jednorazową.
2

Zainstaluj Docker (na serwerze VPS)

Zweryfikuj:
3

Sklonuj repozytorium OpenClaw

W tym przewodniku tworzony jest niestandardowy obraz, dzięki czemu wszystkie wbudowane w niego pliki binarne przetrwają ponowne uruchomienia.
4

Utwórz trwałe katalogi na hoście

Kontenery Docker są tymczasowe; cały długotrwale przechowywany stan musi znajdować się na hoście.
5

Skonfiguruj zmienne środowiskowe

Utwórz plik .env w katalogu głównym repozytorium:
Ustaw OPENCLAW_GATEWAY_TOKEN, aby zarządzać stałym tokenem Gateway za pomocą pliku .env; w przeciwnym razie skonfiguruj gateway.auth.token, zanim zaczniesz polegać na klientach zachowujących dostęp między ponownymi uruchomieniami. Jeśli żadna z tych wartości nie jest ustawiona, OpenClaw używa podczas danego uruchomienia tokena istniejącego wyłącznie w środowisku uruchomieniowym. Wygeneruj hasło pęku kluczy dla GOG_KEYRING_PASSWORD:
Nie zatwierdzaj tego pliku w repozytorium. Zawiera on zmienne środowiskowe kontenera/środowiska uruchomieniowego, takie jak OPENCLAW_GATEWAY_TOKEN. Zapisane dane uwierzytelniające OAuth/klucze API dostawców znajdują się w zamontowanym pliku ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.
6

Konfiguracja Docker Compose

Utwórz lub zaktualizuj plik docker-compose.yml:
Opcja --allow-unconfigured służy wyłącznie do ułatwienia początkowego uruchomienia i nie zastępuje rzeczywistej konfiguracji Gateway. Nadal należy skonfigurować uwierzytelnianie (gateway.auth.token lub hasło) oraz bezpieczny tryb powiązania dla wdrożenia.
7

Wspólne kroki środowiska uruchomieniowego maszyny wirtualnej Docker

Wykonaj czynności ze wspólnego przewodnika po środowisku uruchomieniowym dla standardowego procesu na hoście Docker:
8

Dostęp specyficzny dla Hetzner

Po wykonaniu wspólnych kroków budowania i uruchamiania otwórz tunel.Warunek wstępny: upewnij się, że konfiguracja sshd na serwerze VPS zezwala na przekazywanie TCP. Jeśli wzmocniono konfigurację SSH, sprawdź plik /etc/ssh/sshd_config i ustaw:
Wartość local zezwala na lokalne przekierowania ssh -L z laptopa, jednocześnie blokując przekierowania zdalne z serwera. Ustawienie wartości no powoduje niepowodzenie tunelu z komunikatem: channel 3: open failed: administratively prohibited: open failedPo potwierdzeniu, że przekazywanie TCP jest włączone, uruchom ponownie usługę SSH (systemctl restart ssh) i uruchom tunel z laptopa:
Otwórz http://127.0.0.1:18789/ i wklej skonfigurowany współdzielony sekret. Ten przewodnik domyślnie używa tokena Gateway; jeśli przełączono się na uwierzytelnianie hasłem, użyj zamiast niego skonfigurowanego hasła.
Wspólna mapa trwałości danych znajduje się w sekcji Środowisko uruchomieniowe maszyny wirtualnej Docker.

Infrastruktura jako kod (Terraform)

Dla zespołów preferujących przepływy pracy oparte na infrastrukturze jako kodzie dostępna jest utrzymywana przez społeczność konfiguracja Terraform, która zapewnia:
  • Modułową konfigurację Terraform ze zdalnym zarządzaniem stanem
  • Automatyczne tworzenie zasobów za pomocą cloud-init
  • Skrypty wdrażania (inicjalizacja, wdrażanie, tworzenie i przywracanie kopii zapasowych)
  • Wzmocnienie zabezpieczeń (zapora sieciowa, UFW, dostęp wyłącznie przez SSH)
  • Konfigurację tunelu SSH zapewniającego dostęp do Gateway
Repozytoria: To podejście uzupełnia powyższą konfigurację Dockera o powtarzalne wdrożenia, infrastrukturę kontrolowaną wersjami oraz automatyczne odzyskiwanie po awarii.
Rozwiązanie utrzymywane przez społeczność. Aby zgłosić problemy lub wnieść wkład, skorzystaj z powyższych odnośników do repozytoriów.

Następne kroki

Powiązane materiały