- Общие корпоративные агенты допустимы, если все находятся в одной границе доверия, а среда выполнения используется только для рабочих задач.
- Соблюдайте строгую изоляцию: отдельный VPS/среда выполнения и отдельные учётные записи; не используйте на этом хосте личные профили Apple, Google, браузеров или менеджеров паролей.
- Если пользователи могут действовать друг против друга, разделите их по экземплярам Gateway, хостам или пользователям ОС.
Что потребуется
- VPS Hetzner с доступом root
- Доступ по SSH с ноутбука
- Docker и Docker Compose
- Учётные данные для аутентификации в модели
- Необязательные учётные данные провайдеров (QR-код WhatsApp, токен бота Telegram, OAuth Gmail)
- Около 20 минут
Краткий порядок действий
- Подготовьте VPS Hetzner
- Установите Docker
- Клонируйте репозиторий OpenClaw
- Создайте постоянные каталоги на хосте
- Настройте
.envиdocker-compose.yml - Встройте необходимые бинарные файлы в образ
docker compose up -d- Проверьте сохранение состояния и доступ к Gateway
1
Подготовьте VPS
Создайте VPS с Ubuntu или Debian в Hetzner, затем подключитесь от имени root:Рассматривайте VPS как инфраструктуру с сохраняемым состоянием, а не как одноразовую.
2
Установите Docker (на VPS)
3
Клонируйте репозиторий OpenClaw
4
Создайте постоянные каталоги на хосте
Контейнеры Docker являются временными; всё долговременное состояние должно храниться на хосте.
5
Настройте переменные среды
Создайте Задайте Не добавляйте этот файл в репозиторий. Он содержит переменные среды контейнера и среды выполнения, например
.env в корне репозитория:OPENCLAW_GATEWAY_TOKEN, чтобы управлять постоянным токеном Gateway через
.env; в противном случае настройте gateway.auth.token, прежде чем рассчитывать на работу клиентов
после перезапусков. Если не задано ни одно из этих значений, OpenClaw использует только временный токен
для текущего запуска. Создайте пароль связки ключей для GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. Сохранённые данные аутентификации провайдеров через OAuth или ключи API находятся в
подключённом каталоге ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Конфигурация Docker Compose
Создайте или обновите
docker-compose.yml:--allow-unconfigured предназначен только для упрощения первоначального запуска и не заменяет полноценную конфигурацию Gateway. Обязательно настройте аутентификацию (gateway.auth.token или пароль) и безопасный режим привязки для своего развёртывания.7
Общие шаги для среды выполнения виртуальной машины Docker
Следуйте общему руководству по стандартному процессу настройки хоста Docker:
8
Доступ с учётом особенностей Hetzner
После выполнения общих шагов сборки и запуска откройте туннель.Предварительное условие: убедитесь, что конфигурация sshd на VPS разрешает перенаправление TCP. Если вы
усилили защиту конфигурации SSH, проверьте Откройте
/etc/ssh/sshd_config и задайте:local разрешает локальное перенаправление ssh -L с ноутбука, одновременно блокируя
удалённое перенаправление с сервера. Если задать значение no, туннель завершится с ошибкой:
channel 3: open failed: administratively prohibited: open failedУбедившись, что перенаправление TCP включено, перезапустите службу SSH
(systemctl restart ssh) и запустите туннель с ноутбука:http://127.0.0.1:18789/ и вставьте настроенный общий секрет.
В этом руководстве по умолчанию используется токен Gateway; если вы перешли на аутентификацию по паролю,
используйте вместо него настроенный пароль.Инфраструктура как код (Terraform)
Для команд, предпочитающих процессы «инфраструктура как код», поддерживаемая сообществом конфигурация Terraform предоставляет:- Модульную конфигурацию Terraform с удалённым управлением состоянием
- Автоматическую подготовку с помощью cloud-init
- Сценарии развёртывания (первоначальная настройка, развёртывание, резервное копирование и восстановление)
- Усиление защиты (межсетевой экран, UFW, доступ только по SSH)
- Настройку туннеля SSH для доступа к Gateway
- Инфраструктура: openclaw-terraform-hetzner
- Конфигурация Docker: openclaw-docker-config
Поддерживается сообществом. Сообщить о проблемах или внести вклад можно по ссылкам на репозитории выше.
Дальнейшие действия
- Настройте каналы обмена сообщениями: Каналы
- Настройте Gateway: Конфигурация Gateway
- Поддерживайте OpenClaw в актуальном состоянии: Обновление