Репозиторий openclaw-ansible является основным источником сведений о развертывании с помощью Ansible. На этой странице представлен краткий обзор.
Предварительные требования
Что вы получите
- Безопасность на уровне межсетевого экрана: UFW + изоляция Docker (доступны только SSH + Tailscale)
- VPN Tailscale для удаленного доступа без публичного предоставления сервисов
- Docker для изолированных контейнеров песочницы с привязкой только к localhost
- Интеграция с systemd с усилением безопасности и автоматическим запуском при загрузке
- Настройка одной командой
Быстрый запуск
Что устанавливается
- Tailscale (ячеистая VPN для безопасного удаленного доступа)
- Межсетевой экран UFW (только порты SSH + Tailscale)
- Docker CE + Compose V2 (сервер песочницы агентов по умолчанию)
- Node.js и pnpm (для OpenClaw требуется Node 22.22.3+, 24.15+ или 25.9+; рекомендуется Node 24)
- OpenClaw, установленный непосредственно на хосте, а не в контейнере
- Сервис systemd с усиленной безопасностью
Gateway работает непосредственно на хосте, а не в Docker. Песочница агентов
необязательна; этот плейбук устанавливает Docker, поскольку он является сервером
песочницы по умолчанию. Другие серверы см. в разделе Песочница.
Настройка после установки
1
Переключитесь на пользователя openclaw
2
Запустите мастер первоначальной настройки
Скрипт после установки поможет вам настроить OpenClaw.
3
Подключите каналы обмена сообщениями
Войдите в WhatsApp, Telegram, Discord или Signal:
4
Проверьте установку
5
Подключитесь к Tailscale
Присоединитесь к своей ячеистой VPN для безопасного удаленного доступа.
Основные команды
Архитектура безопасности
Четырехуровневая модель защиты:- Межсетевой экран (UFW): публично доступны только SSH (22) и Tailscale (41641/udp)
- VPN (Tailscale): Gateway доступен только через ячеистую VPN
- Изоляция Docker: цепочка iptables
DOCKER-USERпредотвращает доступ к портам извне - Усиление безопасности systemd:
NoNewPrivileges,PrivateTmp, непривилегированный пользователь
Установка вручную
1
Установите необходимые компоненты
2
Клонируйте репозиторий
3
Установите коллекции Ansible
4
Запустите плейбук
Обновление
Установщик Ansible настраивает OpenClaw для обновления вручную; стандартный порядок действий см. в разделе Обновление. Чтобы повторно запустить плейбук (например, после изменения конфигурации):Устранение неполадок
Межсетевой экран блокирует подключение
Межсетевой экран блокирует подключение
- Сначала подключитесь через VPN Tailscale; по замыслу Gateway доступен только таким способом.
- SSH (порт 22) разрешен всегда.
Сервис не запускается
Сервис не запускается
Проблемы с песочницей Docker
Проблемы с песочницей Docker
Не удается войти в канал
Не удается войти в канал
Убедитесь, что команда выполняется от имени пользователя
openclaw:Расширенная конфигурация
Подробное описание архитектуры безопасности и устранения неполадок см. в репозитории openclaw-ansible:Связанные материалы
- openclaw-ansible: полное руководство по развертыванию
- Docker: настройка контейнеризованного Gateway
- Песочница: настройка песочницы агентов
- Многоагентная песочница и инструменты: изоляция каждого агента