OpenClaw avec Ansible
L’installation durcie en une commande, le modèle de sécurité à quatre couches, et ce que le playbook vous laisse
Pour ceux qui veulent un serveur plutôt qu’un portable, la documentation propose openclaw-ansible, un installeur automatisé avec ce qu’elle appelle une architecture où la sécurité vient d’abord, le dépôt étant la source de vérité et la page de documentation un aperçu. Voici ce qu’il exige, ce qu’il installe, les étapes après installation qui demandent encore un humain, le modèle de sécurité à quatre couches et la seule commande qui le vérifie, le chemin manuel, et la façon dont les mises à jour fonctionnent ensuite.
Ce qu’il faut et ce que vous obtenez
- Debian 11 ou plus récent ou Ubuntu 20.04 ou plus récent, root ou sudo, une connexion internet, et Ansible 2.14 ou plus récent, que le script de démarrage rapide installe pour vous.
- Une sécurité où le pare-feu vient d’abord, UFW plus l’isolation Docker, avec seulement SSH et Tailscale joignables ; Tailscale pour l’accès distant sans exposer de services ; Docker pour des conteneurs de bac à sable isolés liés à la boucle locale seulement ; un service systemd durci qui démarre au boot ; et une configuration en une commande.
- Ce qui est installé, dans l’ordre : Tailscale, UFW, Docker CE avec Compose, Node.js et pnpm à une version de Node qu’OpenClaw accepte, la 26 étant recommandée, OpenClaw lui-même installé sur l’hôte plutôt qu’en conteneur, et le service systemd.
- La passerelle tourne directement sur l’hôte ; Docker est là parce que c’est le moteur de bac à sable d’agents par défaut, et le bac à sable lui-même est facultatif.
Seul le port 22 (SSH) devrait être ouvert. La passerelle et Docker restent verrouillés.
Après le playbook
Passez à l’utilisateur openclaw, lancez l’assistant de démarrage que le script d’après installation vous fait suivre, connectez vos canaux avec la commande de connexion de canal, la documentation citant WhatsApp, Telegram, Discord et Signal, vérifiez avec l’état du service et le journal en direct, et rejoignez votre maillage Tailscale. La commande de redémarrage de la passerelle enregistre une intention de redémarrage géré ; pour un service à l’échelle du système, vous suivez la commande systemctl exacte qu’elle affiche. La connexion de canal échoue quand vous n’êtes pas l’utilisateur openclaw, ce que la liste de dépannage vérifie en premier.
Les quatre couches
- Le pare-feu n’expose que SSH et le port UDP de Tailscale ; le VPN rend la passerelle joignable seulement par le maillage, ce qui explique que l’entrée de dépannage pour une connexion bloquée dise de rejoindre Tailscale d’abord, SSH étant toujours autorisé.
- L’isolation Docker utilise la chaîne iptables utilisateur pour que les conteneurs ne puissent pas exposer de ports à l’extérieur, et le durcissement systemd fait tourner le service sans nouveaux privilèges, avec un répertoire temporaire privé et un utilisateur sans privilèges.
- Vérifiez depuis l’extérieur avec un balayage complet des ports du serveur : seul le port 22 devrait être ouvert. Docker sert aux bacs à sable d’agents, l’exécution isolée des outils, pas à faire tourner la passerelle.
OpenClaw et Tailscale couvre la couche VPN à elle seule, et Le bac à sable d’OpenClaw expliqué la couche Docker que le playbook prépare.
Chemin manuel et mises à jour
Sans le script de démarrage rapide : installez Ansible et git, clonez le dépôt, installez les collections, puis lancez l’enveloppe, ou lancez le playbook avec le mot de passe d’élévation et le script de configuration ensuite. L’installeur prépare OpenClaw pour des mises à jour manuelles par le flux standard, et relancer le playbook après des changements de configuration est idempotent et sûr à répéter. Quand le service ne démarre pas, lisez les cent dernières lignes du journal, vérifiez les permissions du répertoire d’installation, et tentez un lancement manuel de la passerelle comme utilisateur openclaw ; quand le bac à sable se comporte mal, vérifiez que Docker tourne et que l’image de bac à sable existe, en la construisant depuis une copie des sources si elle manque. OpenClaw sur un VPS est le même serveur sans l’automatisation, et OpenClaw sur Docker la passerelle en conteneur que la page met en regard.
Sur Diali
Diali fait tourner la version hébergée de cette posture : une instance isolée par assistant, joignable seulement par notre bordure, des mises à jour appliquées par nous, et rien à installer. OpenClaw hébergé sur Diali est l’assistant et La sécurité chez Diali décrit la frontière.
- Une commande, un pare-feu, un VPN, un service durci.
- La passerelle est sur l’hôte ; Docker sert aux bacs à sable.
- Seul le port 22 devrait répondre à un balayage.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
