Skip to main content
Implante o OpenClaw em servidores de produção com o openclaw-ansible, um instalador automatizado com uma arquitetura que prioriza a segurança.
O repositório openclaw-ansible é a fonte oficial para a implantação com Ansible. Esta página apresenta uma visão geral rápida.

Pré-requisitos

O que está incluído

  • Segurança com firewall em primeiro lugar: UFW + isolamento do Docker (somente SSH + Tailscale acessíveis)
  • VPN Tailscale para acesso remoto sem expor serviços publicamente
  • Docker para contêineres de sandbox isolados com vinculações somente ao localhost
  • Integração com systemd com proteção reforçada e inicialização automática durante o boot
  • Configuração com um único comando

Início rápido

O que é instalado

  1. Tailscale (VPN em malha para acesso remoto seguro)
  2. Firewall UFW (somente portas de SSH + Tailscale)
  3. Docker CE + Compose V2 (backend padrão de sandbox dos agentes)
  4. Node.js e pnpm (o OpenClaw requer Node 22.22.3+, 24.15+ ou 25.9+; recomenda-se o Node 24)
  5. OpenClaw, instalado diretamente no host, sem conteinerização
  6. Um serviço systemd com proteção de segurança reforçada
O Gateway é executado diretamente no host, não no Docker. O sandboxing dos agentes é opcional; este playbook instala o Docker porque ele é o backend padrão de sandbox. Consulte Sandboxing para conhecer outros backends.

Configuração pós-instalação

1

Mudar para o usuário openclaw

2

Executar o assistente de integração

O script de pós-instalação orienta a configuração do OpenClaw.
3

Conectar canais de mensagens

Faça login no WhatsApp, Telegram, Discord ou Signal:
4

Verificar a instalação

5

Conectar-se ao Tailscale

Entre na malha da VPN para obter acesso remoto seguro.

Comandos rápidos

Arquitetura de segurança

Modelo de defesa em quatro camadas:
  1. Firewall (UFW): somente SSH (22) e Tailscale (41641/udp) expostos publicamente
  2. VPN (Tailscale): Gateway acessível somente pela malha da VPN
  3. Isolamento do Docker: a cadeia DOCKER-USER do iptables impede a exposição externa de portas
  4. Proteção reforçada do systemd: NoNewPrivileges, PrivateTmp, usuário sem privilégios
Verifique sua superfície externa de ataque:
Somente a porta 22 (SSH) deve estar aberta. O Gateway e o Docker permanecem protegidos. O Docker é instalado para sandboxes de agentes (execução isolada de ferramentas), não para executar o Gateway. Consulte Sandbox e ferramentas multiagente para configurar o sandbox.

Instalação manual

1

Instalar os pré-requisitos

2

Clonar o repositório

3

Instalar as coleções do Ansible

4

Executar o playbook

Ou execute o playbook diretamente e depois execute o script de configuração manualmente:

Atualização

O instalador do Ansible configura o OpenClaw para atualizações manuais; consulte Atualização para conhecer o fluxo padrão. Para executar novamente o playbook (por exemplo, após alterações na configuração):
A operação é idempotente e pode ser executada várias vezes com segurança.

Solução de problemas

  • Primeiro, conecte-se pela VPN Tailscale; por padrão, o Gateway só pode ser acessado dessa forma.
  • SSH (porta 22) é sempre permitido.
Certifique-se de estar executando como o usuário openclaw:

Configuração avançada

Para obter detalhes sobre a arquitetura de segurança e a solução de problemas, consulte o repositório openclaw-ansible:

Relacionados