በላፕቶፕ ላይ ክዳኑ እንደተዘጋ OpenClaw ዝም ይላል፦ የWhatsApp መልእክቶች ይከማቻሉ፣ የታቀዱ ሥራዎች እስኪመለሱ ይጠብቃሉ። በአገልጋይ ላይ ግን መመለሱን ይቀጥላል። ችግሩ ጌትዌዩ የቻት መግብር አለመሆኑ ነው። የቻናሎችዎን ማረጋገጫዎች ይይዛል፣ sandbox እስኪያበሩም ድረስ መሳሪያዎችን በቀጥታ በአስተናጋጁ ላይ ያስኬዳል። ሁልጊዜ ወደሚበራ ማሽን ማዛወሩ ትርጉም የሚኖረው የደህንነት ሞዴሉም አብሮ ሲዛወር ብቻ ነው።
ይህ መመሪያ ያንን በአዲስ Ubuntu 24.04 VPS ላይ በ20 ደቂቃ ገደማ ያከናውናል።
ለመጨረሻ ጊዜ የተረጋገጠው 2026-10-04 በOpenClaw 2026.9.8 (npm)፣ Node 24.21 LTS እና Ubuntu 24.04።
የሚያስፈልግዎ
- አንድ Linux VPS። እኛ የራሳችንን AI-Agent እቅድ እንጠቀማለን፦ 4 vCPU፣ 4 GB RAM፣ 40 GB ዲስክ፣ በወር $10። የOpenClaw ሰነዶች 6 GB RAM ይጠቅሳሉ፣ ግን ያ የእነሱን Docker ምስል ከምንጭ ኮድ ለመገንባት ነው፤ የnpm ጥቅሉ መገንባት አያስፈልገውም።
- ከሞዴል አቅራቢዎ የAPI ቁልፍ፣ እና ሊያገናኟቸው የሚፈልጓቸው የቻት መለያዎች።
- በላፕቶፕዎ ላይ የSSH ቁልፍ። እስካሁን ከሌለዎት፦ በSSH ቁልፍ መግባት።
እዚህ የNAT እቅድ በደንብ ይሠራል፣ ምናልባትም የበለጠ ይስማማል። ጌትዌዩ ክፍት የሚገባ ፖርት በፍጹም አያስፈልገውም፦ WhatsApp፣ Discord እና Telegram (ነባሪው long polling) ወደ ውጭ ይገናኛሉ፣ ዳሽቦርዱንም በSSH ይደርሳሉ። የተለየ IPv4 የሚወስዱት የሚፈልጉት ቻናል በwebhook የሚያደርስ ከሆነ ወይም የሕዝብ reverse proxy ለማስቀመጥ ካቀዱ ብቻ ነው።
1. root ያልሆነ ተጠቃሚ
OpenClaw መሳሪያዎችን የሚያስኬደው የጌትዌዩ ባለቤት በሆነው ተጠቃሚ ስም ነው። ያ ተጠቃሚ root ከሆነ፣ ግራ የተጋባ ወይም በprompt injection የተታለለ ሞዴል ለማስኬድ የሚወስነው እያንዳንዱ ትዕዛዝም በroot ይሠራል። የOpenClaw ሰነዶች ጌትዌዩን በroot ማስኬድ ደህንነቱ ያልተጠበቀና የማይደገፍ ነው ይላሉ። sudo የሌለው የተለየ ተጠቃሚ ይፍጠሩ፦
# በroot
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys # ሲያዝዙ ያከሉት ቁልፍ
loginctl enable-linger claw
የመጨረሻው መስመር ከሚመስለው በላይ አስፈላጊ ነው። OpenClaw የsystemd ተጠቃሚ አገልግሎት ይጭናል፣ ያለ lingering ደግሞ ሲወጡ ያ አገልግሎት ይቆማል። በአገልጋዮች ላይ በጣም የተለመደው «ትናንት ይሠራ ነበር» ይህ ነው።
2. Node 24 እና OpenClaw
OpenClaw 2026.9.8 Node >=24.16.0 <25 ወይም >=26.1.0 ይፈልጋል። የUbuntu የራሱ nodejs ጥቅል የቆየ ነው፣ ስለዚህ 24 LTSን ከNodeSource እንወስዳለን፦
# በroot
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v # v24.16.0 ወይም ከዚያ በላይ
npm install -g openclaw@latest
openclaw --version
ይፋዊው ባለአንድ መስመር ትዕዛዝ (curl -fsSL https://openclaw.ai/install.sh | bash) እንዲሁ ይሠራል፣ Nodeንም ይጭንልዎታል። በአገልጋይ ላይ ሁለቱን ግልጽ ደረጃዎች እንመርጣለን፦ ምን የት እንደሚገባ ያያሉ፣ ተፈጻሚ ፋይሉም ወኪሉ ሊጽፍበት በሚችል የቤት ማውጫ ሳይሆን በ/usr/bin ውስጥ ይቀመጣል።
3. በወኪሉ ተጠቃሚ የመጀመሪያ ዝግጅት
በsu ሳይሆን እንደ claw በSSH ይግቡ። አገልግሎቱ የሚፈልገውን የsystemd ተጠቃሚ አስተዳዳሪ የሚያስጀምረው እውነተኛ መግቢያ ብቻ ነው፦
# ከላፕቶፕ (የNAT እቅድ፦ -p <የSSH ፖርትዎ> ያክሉ)
ssh claw@<server>
openclaw onboard --install-daemon
openclaw gateway status
አዋቂው የሞዴል መዳረሻን ያረጋግጣል፣ ~/.openclaw/openclaw.jsonን ይጽፋል፣ የጌትዌይ ቶከን ይፈጥራል እና አገልግሎቱን ይጭናል። systemctl --user ስለ bus ቅሬታ ካቀረበ፣ export XDG_RUNTIME_DIR=/run/user/$(id -u) ያቀናብሩና እንደገና ይሞክሩ።
ከዚያ ፋይሎቹን ይቆልፉ። የOpenClaw ራሱ ምክር ለሁኔታ ማውጫው 700፣ ለውቅሩ ደግሞ 600 ነው፦
chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep
openclaw security audit --fix የማስተካከያዎቹን ደህንነቱ የተጠበቀ ክፍል ይተገብራል፦ ጥብቅ የፋይል ፈቃዶች፣ እና በክፍት የቡድን ፖሊሲዎች ምትክ የፈቃድ ዝርዝሮች። የማዳመጫ አድራሻውን አይቀይርም፣ ፋየርዎልም አያዋቅርም፤ ለአውታረ መረብ መጋለጥ አሁንም የእርስዎ ኃላፊነት ነው።
4. ጌትዌዩን በloopback ላይ ያቆዩ
ጌትዌዩ የWebSocket APIውን እና ዳሽቦርዱን በአንድ ፖርት፣ 18789፣ ያቀርባል፤ በነባሪም ከ127.0.0.1 ጋር ተሳስሯል። እንደዚያው ይተዉት። ይህን በግልጽ የሚጽፍ አነስተኛ ውቅር፦
// ~/.openclaw/openclaw.json
{
gateway: {
mode: "local",
bind: "loopback",
port: 18789,
auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
},
}
ቶከኑን በopenssl rand -hex 32 ወይም በopenclaw doctor --generate-gateway-token ይፍጠሩ። ጌትዌዩ ባዶ ቶከኖችንና የምሳሌ እሴቶችን አይቀበልም፣ ኦዲቱም ከ24 ቁምፊዎች በታች ሲሆን ያስጠነቅቃል።
የማይገባዎት ነገር፦ bindን ወደ "lan" መቀየርና ፖርቱን መክፈት። ሰነዶቹ በዚህ ላይ ግልጽ ናቸው፦ ጌትዌዩን ያለ ማረጋገጫ በ0.0.0.0 ላይ በፍጹም አያጋልጡ፣ በቶከንም ቢሆን ፖርቱን በሰፊው አያስተላልፉ። ያንን ቶከን ያገኘ ሰው በአገልጋይዎ ላይ ትዕዛዝ ማስኬድ የሚችል ሂደት ኦፕሬተር ይሆናል።
በፋየርዎሉ SSHን ብቻ ይፍቀዱ፣ ሌላ ምንም አይፍቀዱ፦
# በroot
ufw allow OpenSSH
ufw enable
ufw status verbose
በNAT እቅዶቻችን ላይ ዳሽቦርዱ የውጭ SSH ፖርት ያሳያል፣ በአገልጋዩ ውስጥ ግን sshd አሁንም በ22 ያዳምጣል። የውጭውን ፖርት ቁጥር ሳይሆን OpenSSHን (ፖርት 22) ይፍቀዱ፣ አለበለዚያ ufw enable ውጭ ይቆልፍዎታል። ተጨማሪ በየUFW መመሪያ።
5. በSSH ዳሽቦርዱን መድረስ
ከላፕቶፕዎ ዋሻ ይክፈቱና እንዲሠራ ይተዉት፦
ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# የNAT እቅድ፦ ssh -N -p <የSSH ፖርትዎ> -L 18789:127.0.0.1:18789 claw@<host>
http://127.0.0.1:18789/ን ይክፈቱና የጌትዌይ ቶከኑን ይለጥፉ። የUbuntu ነባሪ sshd የአካባቢ ማስተላለፍን ይፈቅዳል፤ ካጠናከሩት ደግሞ -Lን የሚፈቅደውና የርቀት ማስተላለፍን የሚያግደው ቅንብር AllowTcpForwarding local ነው። ዋሻው በadministratively prohibited ካልተሳካ፣ መፈተሽ ያለብዎት ይህንን መስመር ነው።
tailnetም ይሠራል፦ Tailscale Serve ጌትዌዩን በloopback ላይ ያቆያል እና መዳረሻውን ያስተዳድራል። ሁለቱም ደህና ናቸው። የሕዝብ ፖርት ግን አይደለም።
6. ማጣመር፣ sandbox እና ማን ሊያናግረው እንደሚችል
የቻት ቻናሎች ሁለተኛው በር ናቸው። በነባሪ፣ የግል መልእክት የሚቀበሉ ቻናሎች የማይታወቁ ላኪዎች መጀመሪያ እንዲጣመሩ ያስገድዳሉ፤ ማጽደቁን እርስዎ ከአገልጋዩ ያደርጋሉ፦
openclaw pairing approve <channel> <code>
በቡድኖች ውስጥ መጠቀስን ግዴታ ያድርጉ፣ ወኪሉ በክፍሉ ውስጥ ላለው እያንዳንዱ መልእክት እንዳይመልስ። የOpenClaw የተጠናከረ መሠረታዊ ውቅር ለእያንዳንዱ ቻናል dmPolicy: "pairing" እና groups: { "*": { requireMention: true } } ይጠቀማል።
ሁለት ሐቀኛ ማሳሰቢያዎች። አንደኛ፦ ማጣመር የሚወስነው ማን ዙር ማስጀመር እንደሚችል እንጂ ወደ ሞዴሉ አውድ ምን እንደሚገባ አይደለም፤ የተላለፈ መልእክት ወይም የተወሰደ ድረ-ገጽ እርስዎ ያስጀመሩትን ዙር አሁንም ሊመራ ይችላል። ሁለተኛ፦ sandbox እስኪያበሩ ድረስ የዋናው ክፍለ ጊዜ መሳሪያዎች በአስተናጋጁ ላይ ይሠራሉ (agents.defaults.sandbox.mode: "non-main" ከራስዎ ዋና ክፍለ ጊዜ በስተቀር ሁሉንም ወደ sandbox ያስገባል)። sandbox በነባሪ ጠፍቷል፣ ነባሪ የኋላ ክፍሉም Docker ነው፣ ስለዚህ ከማብራትዎ በፊት Docker ይጫኑ፦ Docker በVPS ላይ። የማያምኗቸው ሰዎች ከቦቱ ጋር አንድ ቻናል የሚጋሩ ከሆነ የተለየ ጌትዌይ ይጠቀሙ፣ ቢቻል በተለየ አገልጋይ ላይ።
7. ዝማኔዎችና ምትኬ
openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify
~/.openclaw ውቅሩን፣ የቻናሎቹን ማረጋገጫዎች (የWhatsApp ክፍለ ጊዜን ጨምሮ)፣ የሞዴል ማረጋገጫ መገለጫዎችንና የክፍለ ጊዜ ግልባጮችን ይይዛል። ከጠፋ ሁሉንም እንደገና ማጣመር ይኖርብዎታል፤ ከወጣ ሌላ ሰው በWhatsApp እርስዎን ይሆናል። ምትኬ ይያዙ፣ ቅጂውንም ከአገልጋዩ ውጭ ያስቀምጡ፦ በscp ያውርዱት ወይም በምስጠራ restic ይጠቀሙ።
የማረጋገጫ ዝርዝር
| ፍተሻ | ትዕዛዝ | የሚጠበቀው |
|---|---|---|
| ጌትዌዩ በroot አይሠራም | ps -eo user,args | grep '[o]penclaw' | በመጀመሪያው ዓምድ claw |
| ከወጡ በኋላም ይቀጥላል | loginctl show-user claw -p Linger | Linger=yes |
| በloopback ብቻ ያዳምጣል | ss -ltnp | grep 18789 | 127.0.0.1:18789 |
| ምንም የሕዝብ ፖርት የለም | ufw status | OpenSSH ብቻ |
| ውቅሩ በሁሉም ሊነበብ አይችልም | stat -c '%a' ~/.openclaw/openclaw.json | 600 |
| ንጹሕ ኦዲት | openclaw security audit --deep | ምንም ከባድ ግኝት የለም |
EQVPS የት ይገባል
የNode ሂደትን ብዙ አቅራቢዎች ማስኬድ ይችላሉ። እኛ የምንጨምረው፦ ያለ KYC የክሪፕቶ ክፍያ፣ በloopback ብቻ ለሚያዳምጥ ጌትዌይ የሚስማማ የNAT እቅድ፣ እና ወኪልዎ የራሱን አገልጋዮች ለማስተዳደር የሚጠቀምበት የMCP አገልጋይ። OpenClawን ከእሱ ጋር ካገናኙ፣ መጀመሪያ የMCP ጥበቃዎችን ያንብቡ፦ አገልጋዮችን ማዘዝ የሚችል ቶከን እንደ ጌትዌይ ቶከኑ ተመሳሳይ ጥንቃቄ ይገባዋል። በVPS ላይ ወኪሎችን ስለማስኬድ ሰፋ ያለ እይታ ለማግኘት የAI ወኪል መመሪያን ይመልከቱ።
የእኛ አስተያየት፦ እነዚህ 20 ደቂቃዎች በረዳትና በቻት በይነገጽ ባለው ክፍት shell መካከል ያለው ልዩነት ናቸው። ሌላውን ቢዘሉም ቢያንስ ደረጃ 1፣ 4 እና 5ን ያድርጉ።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።