- Agenty współdzielone w firmie są odpowiednie, gdy wszyscy znajdują się w tej samej granicy zaufania, a środowisko uruchomieniowe służy wyłącznie celom biznesowym.
- Zachowaj ścisłą separację: dedykowany VPS/środowisko uruchomieniowe oraz dedykowane konta; na tym hoście nie używaj osobistych profili Apple, Google, przeglądarek ani menedżerów haseł.
- Jeśli użytkownicy mogą działać przeciwko sobie, rozdziel ich według instancji Gateway, hosta lub użytkownika systemu operacyjnego.
Czego potrzebujesz
- Serwer VPS Hetzner z dostępem root
- Dostęp SSH z laptopa
- Docker i Docker Compose
- Dane uwierzytelniające modelu
- Opcjonalne dane uwierzytelniające dostawców (kod QR WhatsApp, token bota Telegram, OAuth Gmail)
- Około 20 minut
Szybka ścieżka
- Utwórz serwer VPS Hetzner
- Zainstaluj Docker
- Sklonuj repozytorium OpenClaw
- Utwórz trwałe katalogi na hoście
- Skonfiguruj
.envorazdocker-compose.yml - Wbuduj wymagane pliki binarne w obraz
docker compose up -d- Zweryfikuj trwałość danych i dostęp do Gateway
1
Utwórz serwer VPS
Utwórz serwer VPS z Ubuntu lub Debianem w Hetzner, a następnie połącz się jako root:Traktuj VPS jako infrastrukturę przechowującą stan, a nie jednorazową.
2
Zainstaluj Docker (na serwerze VPS)
3
Sklonuj repozytorium OpenClaw
4
Utwórz trwałe katalogi na hoście
Kontenery Docker są tymczasowe; cały długotrwale przechowywany stan musi znajdować się na hoście.
5
Skonfiguruj zmienne środowiskowe
Utwórz plik Ustaw Nie zatwierdzaj tego pliku w repozytorium. Zawiera on zmienne środowiskowe kontenera/środowiska uruchomieniowego, takie jak
.env w katalogu głównym repozytorium:OPENCLAW_GATEWAY_TOKEN, aby zarządzać stałym tokenem Gateway za pomocą
pliku .env; w przeciwnym razie skonfiguruj gateway.auth.token, zanim zaczniesz
polegać na klientach zachowujących dostęp między ponownymi uruchomieniami. Jeśli
żadna z tych wartości nie jest ustawiona, OpenClaw używa podczas danego uruchomienia
tokena istniejącego wyłącznie w środowisku uruchomieniowym. Wygeneruj hasło pęku kluczy dla GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. Zapisane dane uwierzytelniające OAuth/klucze API dostawców znajdują się w
zamontowanym pliku ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Konfiguracja Docker Compose
Utwórz lub zaktualizuj plik Opcja
docker-compose.yml:--allow-unconfigured służy wyłącznie do ułatwienia początkowego uruchomienia i nie zastępuje rzeczywistej konfiguracji Gateway. Nadal należy skonfigurować uwierzytelnianie (gateway.auth.token lub hasło) oraz bezpieczny tryb powiązania dla wdrożenia.7
Wspólne kroki środowiska uruchomieniowego maszyny wirtualnej Docker
Wykonaj czynności ze wspólnego przewodnika po środowisku uruchomieniowym dla standardowego procesu na hoście Docker:
8
Dostęp specyficzny dla Hetzner
Po wykonaniu wspólnych kroków budowania i uruchamiania otwórz tunel.Warunek wstępny: upewnij się, że konfiguracja Wartość Otwórz
sshd na serwerze VPS zezwala na przekazywanie TCP. Jeśli
wzmocniono konfigurację SSH, sprawdź plik /etc/ssh/sshd_config i ustaw:local zezwala na lokalne przekierowania ssh -L z laptopa, jednocześnie blokując
przekierowania zdalne z serwera. Ustawienie wartości no powoduje niepowodzenie tunelu z komunikatem:
channel 3: open failed: administratively prohibited: open failedPo potwierdzeniu, że przekazywanie TCP jest włączone, uruchom ponownie usługę SSH
(systemctl restart ssh) i uruchom tunel z laptopa:http://127.0.0.1:18789/ i wklej skonfigurowany współdzielony sekret.
Ten przewodnik domyślnie używa tokena Gateway; jeśli przełączono się na uwierzytelnianie hasłem,
użyj zamiast niego skonfigurowanego hasła.Infrastruktura jako kod (Terraform)
Dla zespołów preferujących przepływy pracy oparte na infrastrukturze jako kodzie dostępna jest utrzymywana przez społeczność konfiguracja Terraform, która zapewnia:- Modułową konfigurację Terraform ze zdalnym zarządzaniem stanem
- Automatyczne tworzenie zasobów za pomocą cloud-init
- Skrypty wdrażania (inicjalizacja, wdrażanie, tworzenie i przywracanie kopii zapasowych)
- Wzmocnienie zabezpieczeń (zapora sieciowa, UFW, dostęp wyłącznie przez SSH)
- Konfigurację tunelu SSH zapewniającego dostęp do Gateway
- Infrastruktura: openclaw-terraform-hetzner
- Konfiguracja Dockera: openclaw-docker-config
Rozwiązanie utrzymywane przez społeczność. Aby zgłosić problemy lub wnieść wkład, skorzystaj z powyższych odnośników do repozytoriów.
Następne kroki
- Skonfiguruj kanały komunikacji: Kanały
- Skonfiguruj Gateway: Konfiguracja Gateway
- Dbaj o aktualność OpenClaw: Aktualizowanie