Skip to main content
Разверните OpenClaw на рабочих серверах с помощью openclaw-ansible — автоматизированного установщика с архитектурой, ориентированной прежде всего на безопасность.
Репозиторий openclaw-ansible является основным источником сведений о развертывании с помощью Ansible. На этой странице представлен краткий обзор.

Предварительные требования

Что вы получите

  • Безопасность на уровне межсетевого экрана: UFW + изоляция Docker (доступны только SSH + Tailscale)
  • VPN Tailscale для удаленного доступа без публичного предоставления сервисов
  • Docker для изолированных контейнеров песочницы с привязкой только к localhost
  • Интеграция с systemd с усилением безопасности и автоматическим запуском при загрузке
  • Настройка одной командой

Быстрый запуск

Что устанавливается

  1. Tailscale (ячеистая VPN для безопасного удаленного доступа)
  2. Межсетевой экран UFW (только порты SSH + Tailscale)
  3. Docker CE + Compose V2 (сервер песочницы агентов по умолчанию)
  4. Node.js и pnpm (для OpenClaw требуется Node 22.22.3+, 24.15+ или 25.9+; рекомендуется Node 24)
  5. OpenClaw, установленный непосредственно на хосте, а не в контейнере
  6. Сервис systemd с усиленной безопасностью
Gateway работает непосредственно на хосте, а не в Docker. Песочница агентов необязательна; этот плейбук устанавливает Docker, поскольку он является сервером песочницы по умолчанию. Другие серверы см. в разделе Песочница.

Настройка после установки

1

Переключитесь на пользователя openclaw

2

Запустите мастер первоначальной настройки

Скрипт после установки поможет вам настроить OpenClaw.
3

Подключите каналы обмена сообщениями

Войдите в WhatsApp, Telegram, Discord или Signal:
4

Проверьте установку

5

Подключитесь к Tailscale

Присоединитесь к своей ячеистой VPN для безопасного удаленного доступа.

Основные команды

Архитектура безопасности

Четырехуровневая модель защиты:
  1. Межсетевой экран (UFW): публично доступны только SSH (22) и Tailscale (41641/udp)
  2. VPN (Tailscale): Gateway доступен только через ячеистую VPN
  3. Изоляция Docker: цепочка iptables DOCKER-USER предотвращает доступ к портам извне
  4. Усиление безопасности systemd: NoNewPrivileges, PrivateTmp, непривилегированный пользователь
Проверьте доступную извне поверхность атаки:
Открытым должен быть только порт 22 (SSH). Gateway и Docker остаются защищенными от внешнего доступа. Docker устанавливается для песочниц агентов (изолированного выполнения инструментов), а не для запуска Gateway. Настройку песочницы см. в разделе Многоагентная песочница и инструменты.

Установка вручную

1

Установите необходимые компоненты

2

Клонируйте репозиторий

3

Установите коллекции Ansible

4

Запустите плейбук

Либо запустите плейбук напрямую, а затем вручную выполните скрипт настройки:

Обновление

Установщик Ansible настраивает OpenClaw для обновления вручную; стандартный порядок действий см. в разделе Обновление. Чтобы повторно запустить плейбук (например, после изменения конфигурации):
Операция идемпотентна, поэтому ее можно безопасно выполнять несколько раз.

Устранение неполадок

  • Сначала подключитесь через VPN Tailscale; по замыслу Gateway доступен только таким способом.
  • SSH (порт 22) разрешен всегда.
Убедитесь, что команда выполняется от имени пользователя openclaw:

Расширенная конфигурация

Подробное описание архитектуры безопасности и устранения неполадок см. в репозитории openclaw-ansible:

Связанные материалы