- 当所有人都处于同一信任边界内,且运行时仅用于业务时,公司共享的智能体是可行的。
- 保持严格隔离:使用专用 VPS/运行时和专用账号;不要在该主机上使用个人 Apple/Google/浏览器/密码管理器配置文件。
- 如果用户之间存在对抗关系,请按 Gateway 网关/主机/操作系统用户进行隔离。
所需条件
- 具有 root 访问权限的 Hetzner VPS
- 可从笔记本电脑通过 SSH 访问
- Docker 和 Docker Compose
- 模型身份验证凭据
- 可选的提供商凭据(WhatsApp 二维码、Telegram Bot 令牌、Gmail OAuth)
- 约 20 分钟
快速路径
- 配置 Hetzner VPS
- 安装 Docker
- 克隆 OpenClaw 仓库
- 创建持久化主机目录
- 配置
.env和docker-compose.yml - 将所需二进制文件内置到镜像中
docker compose up -d- 验证持久化和 Gateway 网关访问
1
配置 VPS
在 Hetzner 中创建 Ubuntu 或 Debian VPS,然后以 root 身份连接:应将 VPS 视为有状态基础设施,而非可随时丢弃的基础设施。
2
安装 Docker(在 VPS 上)
3
克隆 OpenClaw 仓库
4
创建持久化主机目录
Docker 容器是临时性的;所有长期状态都必须保存在主机上。
5
配置环境变量
在仓库根目录中创建 设置 **不要提交此文件。**其中包含容器/运行时环境变量,例如
.env:OPENCLAW_GATEWAY_TOKEN,以通过
.env 管理稳定的 Gateway 网关令牌;否则,在依赖客户端
跨重启运行之前,请配置 gateway.auth.token。如果两者均未设置,OpenClaw 会为
本次启动使用仅限运行时的令牌。为 GOG_KEYRING_PASSWORD 生成密钥环密码:OPENCLAW_GATEWAY_TOKEN。存储的提供商 OAuth/API 密钥身份验证信息位于
已挂载的 ~/.openclaw/agents/<agentId>/agent/auth-profiles.json 中。6
Docker Compose 配置
创建或更新
docker-compose.yml:--allow-unconfigured 仅用于方便引导启动,不能替代真正的 Gateway 网关配置。仍需设置身份验证(gateway.auth.token 或密码),并为部署选择安全的绑定模式。7
共享 Docker VM 运行时步骤
按照共享运行时指南完成通用 Docker 主机流程:
8
Hetzner 特定访问方式
完成共享的构建和启动步骤后,打开隧道。**前提条件:**确保 VPS 的 sshd 配置允许 TCP 转发。如果你
加固了 SSH 配置,请检查 打开
/etc/ssh/sshd_config 并设置:local 允许从笔记本电脑发起 ssh -L 本地转发,同时阻止
从服务器发起远程转发。将其设置为 no 会导致隧道失败,并显示:
channel 3: open failed: administratively prohibited: open failed确认已启用 TCP 转发后,重启 SSH 服务
(systemctl restart ssh),然后从笔记本电脑运行隧道:http://127.0.0.1:18789/ 并粘贴已配置的共享密钥。
本指南默认使用 Gateway 网关令牌;如果你已改用密码身份验证,
请改为使用已配置的密码。基础设施即代码(Terraform)
对于偏好基础设施即代码工作流的团队,社区维护的 Terraform 设置提供:- 采用远程状态管理的模块化 Terraform 配置
- 通过 cloud-init 自动配置
- 部署脚本(引导启动、部署、备份/恢复)
- 安全加固(防火墙、UFW、仅允许 SSH 访问)
- 用于访问 Gateway 网关的 SSH 隧道配置
- 基础设施:openclaw-terraform-hetzner
- Docker 配置:openclaw-docker-config
由社区维护。如需报告问题或参与贡献,请参阅上面的仓库链接。
后续步骤
- 设置消息渠道:渠道
- 配置 Gateway 网关:Gateway 配置
- 使 OpenClaw 保持最新:更新