Skip to main content

Cài đặt Ansible

Triển khai OpenClaw lên máy chủ sản xuất với openclaw-ansible — một trình cài đặt tự động với kiến trúc ưu tiên bảo mật.
Kho openclaw-ansible là nguồn thông tin chính xác cho việc triển khai Ansible. Trang này cung cấp cái nhìn tổng quan nhanh.

Yêu cầu trước khi cài đặt

Bạn sẽ nhận được gì

  • Bảo mật ưu tiên tường lửa — UFW + cách ly Docker (chỉ truy cập SSH + Tailscale)
  • Tailscale VPN — truy cập từ xa an toàn mà không cần công khai dịch vụ
  • Docker — container sandbox cách ly, chỉ kết nối localhost
  • Bảo mật nhiều lớp — kiến trúc bảo mật 4 lớp
  • Tích hợp Systemd — tự động khởi động khi boot với bảo mật cao
  • Cài đặt một lệnh — triển khai hoàn chỉnh trong vài phút

Bắt đầu nhanh

Cài đặt bằng một lệnh:

Những gì được cài đặt

Playbook Ansible sẽ cài đặt và cấu hình:
  1. Tailscale — VPN mesh cho truy cập từ xa an toàn
  2. Tường lửa UFW — chỉ cổng SSH + Tailscale
  3. Docker CE + Compose V2 — cho sandbox agent
  4. Node.js 24 + pnpm — các phụ thuộc runtime (Node 22 LTS, hiện tại 22.16+, vẫn được hỗ trợ)
  5. OpenClaw — chạy trực tiếp trên host, không container hóa
  6. Dịch vụ Systemd — tự động khởi động với bảo mật cao
Gateway chạy trực tiếp trên host (không trong Docker), nhưng sandbox agent sử dụng Docker để cách ly. Xem Sandboxing để biết chi tiết.

Thiết lập sau cài đặt

1

Chuyển sang người dùng openclaw

2

Chạy trình hướng dẫn cấu hình

Script sau cài đặt sẽ hướng dẫn bạn cấu hình các thiết lập OpenClaw.
3

Kết nối các nhà cung cấp nhắn tin

Đăng nhập vào WhatsApp, Telegram, Discord, hoặc Signal:
4

Xác minh cài đặt

5

Kết nối với Tailscale

Tham gia vào VPN mesh của bạn để truy cập từ xa an toàn.

Lệnh nhanh

Kiến trúc bảo mật

Triển khai sử dụng mô hình bảo mật 4 lớp:
  1. Tường lửa (UFW) — chỉ công khai cổng SSH (22) + Tailscale (41641/udp)
  2. VPN (Tailscale) — gateway chỉ truy cập được qua VPN mesh
  3. Cách ly Docker — chuỗi iptables DOCKER-USER ngăn chặn công khai cổng ngoài
  4. Bảo mật Systemd — NoNewPrivileges, PrivateTmp, người dùng không có quyền
Để kiểm tra bề mặt tấn công bên ngoài của bạn:
Chỉ cổng 22 (SSH) nên mở. Tất cả các dịch vụ khác (gateway, Docker) đều bị khóa. Docker được cài đặt cho sandbox agent (thực thi công cụ cách ly), không phải để chạy gateway. Xem Multi-Agent Sandbox and Tools để cấu hình sandbox.

Cài đặt thủ công

Nếu bạn muốn kiểm soát thủ công quá trình tự động:
1

Cài đặt các yêu cầu cần thiết

2

Clone kho lưu trữ

3

Cài đặt các bộ sưu tập Ansible

4

Chạy playbook

Hoặc chạy trực tiếp và sau đó thực hiện script thiết lập thủ công:

Cập nhật

Trình cài đặt Ansible thiết lập OpenClaw để cập nhật thủ công. Xem Cập nhật để biết quy trình cập nhật tiêu chuẩn. Để chạy lại playbook Ansible (ví dụ, cho các thay đổi cấu hình):
Điều này là idempotent và an toàn để chạy nhiều lần.

Khắc phục sự cố

  • Đảm bảo bạn có thể truy cập qua Tailscale VPN trước
  • Truy cập SSH (cổng 22) luôn được cho phép
  • Gateway chỉ có thể truy cập qua Tailscale theo thiết kế
Đảm bảo bạn đang chạy dưới người dùng openclaw:

Cấu hình nâng cao

Để biết chi tiết về kiến trúc bảo mật và khắc phục sự cố, xem kho openclaw-ansible:

Liên quan

Lần sửa đổi cuối 22 tháng 3, 2026