Skip to main content
Розгорніть OpenClaw на робочих серверах за допомогою openclaw-ansible — автоматизованого інсталятора з архітектурою, орієнтованою насамперед на безпеку.
Репозиторій openclaw-ansible є основним джерелом достовірної інформації про розгортання за допомогою Ansible. На цій сторінці наведено стислий огляд.

Передумови

Що ви отримуєте

  • Безпека насамперед на рівні брандмауера: ізоляція UFW + Docker (доступні лише SSH + Tailscale)
  • VPN Tailscale для віддаленого доступу без публічного відкриття служб
  • Docker для ізольованих контейнерів пісочниці з прив’язками лише до localhost
  • Інтеграція із systemd із посиленим захистом і автоматичним запуском під час завантаження
  • Налаштування однією командою

Швидкий старт

Що встановлюється

  1. Tailscale (коміркова VPN для безпечного віддаленого доступу)
  2. Брандмауер UFW (лише порти SSH + Tailscale)
  3. Docker CE + Compose V2 (стандартний серверний компонент пісочниці агента)
  4. Node.js і pnpm (для OpenClaw потрібен Node 22.22.3+, 24.15+ або 25.9+; рекомендовано Node 24)
  5. OpenClaw, установлений безпосередньо на хості, а не в контейнері
  6. Служба systemd із посиленим захистом
Gateway працює безпосередньо на хості, а не в Docker. Використання пісочниці для агентів необов’язкове; цей плейбук установлює Docker, оскільки він є стандартним серверним компонентом пісочниці. Інші серверні компоненти див. у розділі Пісочниця.

Налаштування після встановлення

1

Перейдіть до користувача openclaw

2

Запустіть майстер початкового налаштування

Сценарій після встановлення проведе вас через налаштування OpenClaw.
3

Підключіть канали обміну повідомленнями

Увійдіть у WhatsApp, Telegram, Discord або Signal:
4

Перевірте встановлення

5

Підключіться до Tailscale

Приєднайтеся до своєї коміркової VPN для безпечного віддаленого доступу.

Швидкі команди

Архітектура безпеки

Чотирирівнева модель захисту:
  1. Брандмауер (UFW): публічно відкриті лише SSH (22) і Tailscale (41641/udp)
  2. VPN (Tailscale): Gateway доступний лише через коміркову VPN
  3. Ізоляція Docker: ланцюжок iptables DOCKER-USER запобігає зовнішньому відкриттю портів
  4. Посилення захисту systemd: NoNewPrivileges, PrivateTmp, непривілейований користувач
Перевірте свою зовнішню поверхню атаки:
Відкритим має бути лише порт 22 (SSH). Gateway і Docker залишаються захищеними від зовнішнього доступу. Docker установлюється для пісочниць агентів (ізольованого виконання інструментів), а не для запуску Gateway. Налаштування пісочниці див. у розділі Багатоагентна пісочниця та інструменти.

Встановлення вручну

1

Установіть передумови

2

Клонуйте репозиторій

3

Установіть колекції Ansible

4

Запустіть плейбук

Або запустіть плейбук безпосередньо, а потім вручну запустіть сценарій налаштування:

Оновлення

Інсталятор Ansible налаштовує OpenClaw для оновлення вручну; стандартний процес описано в розділі Оновлення. Щоб повторно запустити плейбук (наприклад, після змін конфігурації):
Ця операція ідемпотентна, тому її можна безпечно виконувати багаторазово.

Усунення несправностей

  • Спочатку підключіться через VPN Tailscale; за задумом Gateway доступний лише в такий спосіб.
  • SSH (порт 22) дозволений завжди.
Переконайтеся, що команда виконується від імені користувача openclaw:

Розширена конфігурація

Докладний опис архітектури безпеки та усунення несправностей див. у репозиторії openclaw-ansible:

Пов’язані матеріали