OpenClaw sur un VPS Hetzner
Docker, un pare-feu qui n’admet que SSH, et le tunnel vers le tableau de bord
La documentation amont a une page Hetzner, et c’est la forme honnête d’une passerelle auto-hébergée : un serveur Debian ou Ubuntu, Docker, un pare-feu cloud qui admet SSH et rien d’autre, et un tunnel SSH depuis votre portable pour atteindre le tableau de bord. Hetzner y figure parce qu’il donne plus de cœurs et de mémoire par dollar que les alternatives que la documentation liste. Voici ce que la page demande, dans l’ordre, et les deux lignes qui décident si le résultat reste sûr.
Ce qu’il vous faut
- Un VPS Hetzner avec accès root et votre clé SSH ajoutée au provisionnement ; au moins six gigaoctets de mémoire pour une compilation d’image depuis les sources, ou l’image officielle précompilée sur un serveur plus petit.
- Un pare-feu cloud Hetzner, ou un pare-feu sur l’hôte, qui autorise SSH depuis votre réseau d’administration et rien en entrée sur le port de la passerelle.
- Des identifiants de modèle et, éventuellement, de canaux.
- Environ vingt minutes.
La forme de l’installation
Provisionner, se connecter en root, restreindre le trafic entrant, installer Docker avec le script officiel, puis suivre la page partagée de l’environnement Docker du début à la fin : c’est elle qui possède la configuration du conteneur, la persistance sous les répertoires d’état et d’espace de travail, les binaires personnalisés, la vérification et les mises à jour. Si une compilation depuis les sources se termine par un signal d’arrêt ou un code de sortie 137, la documentation dit de redimensionner le serveur plutôt que de réessayer. La configuration traite le VPS comme une infrastructure avec état et dit de tenir les profils personnels de navigateur, Apple, Google et gestionnaire de mots de passe à l’écart d’un environnement partagé.
N’ajoutez pas de règle entrante publique pour le port TCP 18789 ; le tunnel ci-dessous atteint ce port via SSH.
Docker sur le serveur
La passerelle tourne dans Docker Compose avec un conteneur de ligne de commande qui partage son espace de noms réseau ; l’URL du tableau de bord, les approbations d’appareils et les connexions de canaux passent par ce conteneur. OpenClaw sur Docker explique ce que le script de configuration fait et ne fait pas, sur n’importe quel hôte.
Atteindre le tableau de bord
- Confirmez que le démon SSH du serveur autorise la redirection de port locale, validez la configuration et redémarrez SSH.
- Depuis votre portable, ouvrez un tunnel qui fait correspondre le port de la passerelle sur localhost au même port sur le serveur, et laissez-le ouvert.
- Ouvrez l’adresse locale dans un navigateur et collez le jeton de passerelle depuis le fichier d’environnement du serveur ; une erreur d’interdiction administrative signifie que le réglage de redirection est faux.
Le pare-feu cloud n’a jamais besoin d’admettre autre chose que SSH. Si vous préférez publier la passerelle via un proxy inverse ou un tailnet, la documentation vous renvoie aux consignes de sécurité plutôt que d’ouvrir le port au monde. OpenClaw sur un VPS est la liste de contrôle générale pour tout serveur loué.
Sur Diali
Chaque ligne de cette page est une ligne que Diali exécute pour vous : l’instance, le pare-feu, aucun port public, un accès sortant limité au web public, jamais à notre réseau interne, au serveur de métadonnées du cloud ni aux autres locataires, la passerelle et ses mises à jour, et un tableau de bord qui ne s’atteint pas par un tunnel. Ce qui reste à vous, c’est qui peut écrire à l’assistant et ce qu’il peut faire. OpenClaw hébergé sur Diali est l’assistant ; La sécurité sur Diali décrit la frontière.
- Six gigaoctets pour une compilation depuis les sources, ou l’image précompilée.
- Le pare-feu admet SSH ; le tableau de bord passe par un tunnel.
- L’infrastructure en tant que code existe pour cela, et le travail permanent de l’exploiter aussi.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
