−25%

በWindows ዓመታዊ ክፍያ ላይ፣ እስከ ኦክቶበር 31። ዕቅዶችን ይመልከቱ

EQVPS
ጀምር

OpenClawን በVPS ላይ 24/7 ማስኬድ፦ ደህንነቱ የተጠበቀ ዝግጅት

የOpenClaw ጌትዌይን በፍጹም የማይተኛ አገልጋይ ላይ ያስኪዱ፣ ትዕዛዝ ማስኬድ የሚችል ወኪልን ግን በክፍት ኢንተርኔት ላይ ሳያስቀምጡ። የተለየ ተጠቃሚ፣ በloopback ፖርት 18789 ብቻ የሚያዳምጥ ጌትዌይ፣ የSSH ዋሻ፣ ማጣመር እና ምትኬ።

በላፕቶፕ ላይ ክዳኑ እንደተዘጋ OpenClaw ዝም ይላል፦ የWhatsApp መልእክቶች ይከማቻሉ፣ የታቀዱ ሥራዎች እስኪመለሱ ይጠብቃሉ። በአገልጋይ ላይ ግን መመለሱን ይቀጥላል። ችግሩ ጌትዌዩ የቻት መግብር አለመሆኑ ነው። የቻናሎችዎን ማረጋገጫዎች ይይዛል፣ sandbox እስኪያበሩም ድረስ መሳሪያዎችን በቀጥታ በአስተናጋጁ ላይ ያስኬዳል። ሁልጊዜ ወደሚበራ ማሽን ማዛወሩ ትርጉም የሚኖረው የደህንነት ሞዴሉም አብሮ ሲዛወር ብቻ ነው።

ይህ መመሪያ ያንን በአዲስ Ubuntu 24.04 VPS ላይ በ20 ደቂቃ ገደማ ያከናውናል።

ለመጨረሻ ጊዜ የተረጋገጠው 2026-10-04 በOpenClaw 2026.9.8 (npm)፣ Node 24.21 LTS እና Ubuntu 24.04።

የሚያስፈልግዎ

  • አንድ Linux VPS። እኛ የራሳችንን AI-Agent እቅድ እንጠቀማለን፦ 4 vCPU፣ 4 GB RAM፣ 40 GB ዲስክ፣ በወር $10። የOpenClaw ሰነዶች 6 GB RAM ይጠቅሳሉ፣ ግን ያ የእነሱን Docker ምስል ከምንጭ ኮድ ለመገንባት ነው፤ የnpm ጥቅሉ መገንባት አያስፈልገውም።
  • ከሞዴል አቅራቢዎ የAPI ቁልፍ፣ እና ሊያገናኟቸው የሚፈልጓቸው የቻት መለያዎች።
  • በላፕቶፕዎ ላይ የSSH ቁልፍ። እስካሁን ከሌለዎት፦ በSSH ቁልፍ መግባት።

እዚህ የNAT እቅድ በደንብ ይሠራል፣ ምናልባትም የበለጠ ይስማማል። ጌትዌዩ ክፍት የሚገባ ፖርት በፍጹም አያስፈልገውም፦ WhatsApp፣ Discord እና Telegram (ነባሪው long polling) ወደ ውጭ ይገናኛሉ፣ ዳሽቦርዱንም በSSH ይደርሳሉ። የተለየ IPv4 የሚወስዱት የሚፈልጉት ቻናል በwebhook የሚያደርስ ከሆነ ወይም የሕዝብ reverse proxy ለማስቀመጥ ካቀዱ ብቻ ነው።

1. root ያልሆነ ተጠቃሚ

OpenClaw መሳሪያዎችን የሚያስኬደው የጌትዌዩ ባለቤት በሆነው ተጠቃሚ ስም ነው። ያ ተጠቃሚ root ከሆነ፣ ግራ የተጋባ ወይም በprompt injection የተታለለ ሞዴል ለማስኬድ የሚወስነው እያንዳንዱ ትዕዛዝም በroot ይሠራል። የOpenClaw ሰነዶች ጌትዌዩን በroot ማስኬድ ደህንነቱ ያልተጠበቀና የማይደገፍ ነው ይላሉ። sudo የሌለው የተለየ ተጠቃሚ ይፍጠሩ፦

# በroot
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # ሲያዝዙ ያከሉት ቁልፍ
loginctl enable-linger claw

የመጨረሻው መስመር ከሚመስለው በላይ አስፈላጊ ነው። OpenClaw የsystemd ተጠቃሚ አገልግሎት ይጭናል፣ ያለ lingering ደግሞ ሲወጡ ያ አገልግሎት ይቆማል። በአገልጋዮች ላይ በጣም የተለመደው «ትናንት ይሠራ ነበር» ይህ ነው።

2. Node 24 እና OpenClaw

OpenClaw 2026.9.8 Node >=24.16.0 <25 ወይም >=26.1.0 ይፈልጋል። የUbuntu የራሱ nodejs ጥቅል የቆየ ነው፣ ስለዚህ 24 LTSን ከNodeSource እንወስዳለን፦

# በroot
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 ወይም ከዚያ በላይ
npm install -g openclaw@latest
openclaw --version

ይፋዊው ባለአንድ መስመር ትዕዛዝ (curl -fsSL https://openclaw.ai/install.sh | bash) እንዲሁ ይሠራል፣ Nodeንም ይጭንልዎታል። በአገልጋይ ላይ ሁለቱን ግልጽ ደረጃዎች እንመርጣለን፦ ምን የት እንደሚገባ ያያሉ፣ ተፈጻሚ ፋይሉም ወኪሉ ሊጽፍበት በሚችል የቤት ማውጫ ሳይሆን በ/usr/bin ውስጥ ይቀመጣል።

3. በወኪሉ ተጠቃሚ የመጀመሪያ ዝግጅት

በsu ሳይሆን እንደ claw በSSH ይግቡ። አገልግሎቱ የሚፈልገውን የsystemd ተጠቃሚ አስተዳዳሪ የሚያስጀምረው እውነተኛ መግቢያ ብቻ ነው፦

# ከላፕቶፕ (የNAT እቅድ፦ -p <የSSH ፖርትዎ> ያክሉ)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

አዋቂው የሞዴል መዳረሻን ያረጋግጣል፣ ~/.openclaw/openclaw.jsonን ይጽፋል፣ የጌትዌይ ቶከን ይፈጥራል እና አገልግሎቱን ይጭናል። systemctl --user ስለ bus ቅሬታ ካቀረበ፣ export XDG_RUNTIME_DIR=/run/user/$(id -u) ያቀናብሩና እንደገና ይሞክሩ።

ከዚያ ፋይሎቹን ይቆልፉ። የOpenClaw ራሱ ምክር ለሁኔታ ማውጫው 700፣ ለውቅሩ ደግሞ 600 ነው፦

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

openclaw security audit --fix የማስተካከያዎቹን ደህንነቱ የተጠበቀ ክፍል ይተገብራል፦ ጥብቅ የፋይል ፈቃዶች፣ እና በክፍት የቡድን ፖሊሲዎች ምትክ የፈቃድ ዝርዝሮች። የማዳመጫ አድራሻውን አይቀይርም፣ ፋየርዎልም አያዋቅርም፤ ለአውታረ መረብ መጋለጥ አሁንም የእርስዎ ኃላፊነት ነው።

4. ጌትዌዩን በloopback ላይ ያቆዩ

ጌትዌዩ የWebSocket APIውን እና ዳሽቦርዱን በአንድ ፖርት፣ 18789፣ ያቀርባል፤ በነባሪም ከ127.0.0.1 ጋር ተሳስሯል። እንደዚያው ይተዉት። ይህን በግልጽ የሚጽፍ አነስተኛ ውቅር፦

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

ቶከኑን በopenssl rand -hex 32 ወይም በopenclaw doctor --generate-gateway-token ይፍጠሩ። ጌትዌዩ ባዶ ቶከኖችንና የምሳሌ እሴቶችን አይቀበልም፣ ኦዲቱም ከ24 ቁምፊዎች በታች ሲሆን ያስጠነቅቃል።

የማይገባዎት ነገር፦ bindን ወደ "lan" መቀየርና ፖርቱን መክፈት። ሰነዶቹ በዚህ ላይ ግልጽ ናቸው፦ ጌትዌዩን ያለ ማረጋገጫ በ0.0.0.0 ላይ በፍጹም አያጋልጡ፣ በቶከንም ቢሆን ፖርቱን በሰፊው አያስተላልፉ። ያንን ቶከን ያገኘ ሰው በአገልጋይዎ ላይ ትዕዛዝ ማስኬድ የሚችል ሂደት ኦፕሬተር ይሆናል።

በፋየርዎሉ SSHን ብቻ ይፍቀዱ፣ ሌላ ምንም አይፍቀዱ፦

# በroot
ufw allow OpenSSH
ufw enable
ufw status verbose

በNAT እቅዶቻችን ላይ ዳሽቦርዱ የውጭ SSH ፖርት ያሳያል፣ በአገልጋዩ ውስጥ ግን sshd አሁንም በ22 ያዳምጣል። የውጭውን ፖርት ቁጥር ሳይሆን OpenSSHን (ፖርት 22) ይፍቀዱ፣ አለበለዚያ ufw enable ውጭ ይቆልፍዎታል። ተጨማሪ በየUFW መመሪያ።

5. በSSH ዳሽቦርዱን መድረስ

ከላፕቶፕዎ ዋሻ ይክፈቱና እንዲሠራ ይተዉት፦

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# የNAT እቅድ፦ ssh -N -p <የSSH ፖርትዎ> -L 18789:127.0.0.1:18789 claw@<host>

http://127.0.0.1:18789/ን ይክፈቱና የጌትዌይ ቶከኑን ይለጥፉ። የUbuntu ነባሪ sshd የአካባቢ ማስተላለፍን ይፈቅዳል፤ ካጠናከሩት ደግሞ -Lን የሚፈቅደውና የርቀት ማስተላለፍን የሚያግደው ቅንብር AllowTcpForwarding local ነው። ዋሻው በadministratively prohibited ካልተሳካ፣ መፈተሽ ያለብዎት ይህንን መስመር ነው።

tailnetም ይሠራል፦ Tailscale Serve ጌትዌዩን በloopback ላይ ያቆያል እና መዳረሻውን ያስተዳድራል። ሁለቱም ደህና ናቸው። የሕዝብ ፖርት ግን አይደለም።

6. ማጣመር፣ sandbox እና ማን ሊያናግረው እንደሚችል

የቻት ቻናሎች ሁለተኛው በር ናቸው። በነባሪ፣ የግል መልእክት የሚቀበሉ ቻናሎች የማይታወቁ ላኪዎች መጀመሪያ እንዲጣመሩ ያስገድዳሉ፤ ማጽደቁን እርስዎ ከአገልጋዩ ያደርጋሉ፦

openclaw pairing approve <channel> <code>

በቡድኖች ውስጥ መጠቀስን ግዴታ ያድርጉ፣ ወኪሉ በክፍሉ ውስጥ ላለው እያንዳንዱ መልእክት እንዳይመልስ። የOpenClaw የተጠናከረ መሠረታዊ ውቅር ለእያንዳንዱ ቻናል dmPolicy: "pairing" እና groups: { "*": { requireMention: true } } ይጠቀማል።

ሁለት ሐቀኛ ማሳሰቢያዎች። አንደኛ፦ ማጣመር የሚወስነው ማን ዙር ማስጀመር እንደሚችል እንጂ ወደ ሞዴሉ አውድ ምን እንደሚገባ አይደለም፤ የተላለፈ መልእክት ወይም የተወሰደ ድረ-ገጽ እርስዎ ያስጀመሩትን ዙር አሁንም ሊመራ ይችላል። ሁለተኛ፦ sandbox እስኪያበሩ ድረስ የዋናው ክፍለ ጊዜ መሳሪያዎች በአስተናጋጁ ላይ ይሠራሉ (agents.defaults.sandbox.mode: "non-main" ከራስዎ ዋና ክፍለ ጊዜ በስተቀር ሁሉንም ወደ sandbox ያስገባል)። sandbox በነባሪ ጠፍቷል፣ ነባሪ የኋላ ክፍሉም Docker ነው፣ ስለዚህ ከማብራትዎ በፊት Docker ይጫኑ፦ Docker በVPS ላይ። የማያምኗቸው ሰዎች ከቦቱ ጋር አንድ ቻናል የሚጋሩ ከሆነ የተለየ ጌትዌይ ይጠቀሙ፣ ቢቻል በተለየ አገልጋይ ላይ።

7. ዝማኔዎችና ምትኬ

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

~/.openclaw ውቅሩን፣ የቻናሎቹን ማረጋገጫዎች (የWhatsApp ክፍለ ጊዜን ጨምሮ)፣ የሞዴል ማረጋገጫ መገለጫዎችንና የክፍለ ጊዜ ግልባጮችን ይይዛል። ከጠፋ ሁሉንም እንደገና ማጣመር ይኖርብዎታል፤ ከወጣ ሌላ ሰው በWhatsApp እርስዎን ይሆናል። ምትኬ ይያዙ፣ ቅጂውንም ከአገልጋዩ ውጭ ያስቀምጡ፦ በscp ያውርዱት ወይም በምስጠራ restic ይጠቀሙ።

የማረጋገጫ ዝርዝር

ፍተሻትዕዛዝየሚጠበቀው
ጌትዌዩ በroot አይሠራምps -eo user,args | grep '[o]penclaw'በመጀመሪያው ዓምድ claw
ከወጡ በኋላም ይቀጥላልloginctl show-user claw -p LingerLinger=yes
በloopback ብቻ ያዳምጣልss -ltnp | grep 18789127.0.0.1:18789
ምንም የሕዝብ ፖርት የለምufw statusOpenSSH ብቻ
ውቅሩ በሁሉም ሊነበብ አይችልምstat -c '%a' ~/.openclaw/openclaw.json600
ንጹሕ ኦዲትopenclaw security audit --deepምንም ከባድ ግኝት የለም

EQVPS የት ይገባል

የNode ሂደትን ብዙ አቅራቢዎች ማስኬድ ይችላሉ። እኛ የምንጨምረው፦ ያለ KYC የክሪፕቶ ክፍያ፣ በloopback ብቻ ለሚያዳምጥ ጌትዌይ የሚስማማ የNAT እቅድ፣ እና ወኪልዎ የራሱን አገልጋዮች ለማስተዳደር የሚጠቀምበት የMCP አገልጋይ። OpenClawን ከእሱ ጋር ካገናኙ፣ መጀመሪያ የMCP ጥበቃዎችን ያንብቡ፦ አገልጋዮችን ማዘዝ የሚችል ቶከን እንደ ጌትዌይ ቶከኑ ተመሳሳይ ጥንቃቄ ይገባዋል። በVPS ላይ ወኪሎችን ስለማስኬድ ሰፋ ያለ እይታ ለማግኘት የAI ወኪል መመሪያን ይመልከቱ።

የእኛ አስተያየት፦ እነዚህ 20 ደቂቃዎች በረዳትና በቻት በይነገጽ ባለው ክፍት shell መካከል ያለው ልዩነት ናቸው። ሌላውን ቢዘሉም ቢያንስ ደረጃ 1፣ 4 እና 5ን ያድርጉ።

ለማሰማራት ዝግጁ ኖት? በክሪፕቶ ይክፈሉ፣ KYC የለም — በአንድ ደቂቃ ገደማ ቀጥታ።

አሁን ያሰማሩ →

FAQ

OpenClaw የትኛውን የNode.js ስሪት ይፈልጋል?

በ24 መስመር Node 24.16 ወይም ከዚያ በላይ፣ ወይም 26.1 እና ከዚያ በላይ። የnpm ጥቅሉ (በሚጻፍበት ጊዜ openclaw 2026.9.8) ሌሎችን ሁሉ ይቀበላል አይልም፣ ስለዚህ Node 22 አይበቃም። በUbuntu ላይ የNodeSource 24.x ማከማቻ የአሁኑን 24 LTS ይሰጣል።

ፖርት 18789ን ለኢንተርኔት መክፈት አለብኝ?

አይ። ጌትዌዩ በነባሪ በloopback (127.0.0.1:18789) ላይ ያዳምጣል፣ እዚያም መቆየት አለበት። ዳሽቦርዱን በSSH ዋሻ ይድረሱ። ከLAN ወይም ከ0.0.0.0 ጋር ማሰር ማለት በማያውቋቸው ሰዎችና በአገልጋዩ ላይ ትዕዛዝ ማስኬድ በሚችል ሂደት መካከል ሊወጣ የሚችል አንድ ቶከን ብቻ ይቀራል ማለት ነው።

የተለየ IPv4 የሌለው NAT VPS ለOpenClaw ይሠራል?

አዎ፣ ለአብዛኞቹ ዝግጅቶች። WhatsApp፣ Discord እና Telegram (ነባሪው long polling) ወደ ውጭ ይገናኛሉ፣ ዳሽቦርዱም በተላለፈልዎ የSSH ፖርት ላይ ባለ የSSH ዋሻ ያልፋል። የተለየ IPv4 የሚያስፈልገው በwebhook ለሚያደርሱ ቻናሎች ብቻ ነው፣ ወይም ፊት ለፊት የሕዝብ reverse proxy ካስቀመጡ።

OpenClaw በVPS ላይ ምን ያህል RAM ይፈልጋል?

ጌትዌዩ ራሱ ቀላል ነው። በOpenClaw ሰነዶች ውስጥ ያለው 6 GB የDocker ምስሉን ከምንጭ ኮድ ለመገንባት ነው። በnpm ጥቅሉ የሚጠናቀር ነገር የለም፤ እኛ በAI-Agent እቅዳችን (4 vCPU፣ 4 GB RAM፣ 40 GB ዲስክ) ላይ እናስኪደዋለን፣ ለአሳሽ መሳሪያውና ለsandbox ተጨማሪ ቦታም ይኖራል።

ከSSH ከወጣሁ በኋላ OpenClaw መስራቱን ይቀጥላል?

የአገልግሎቱ ባለቤት ለሆነው ተጠቃሚ lingering ካበሩ ብቻ፦ sudo loginctl enable-linger <user>። OpenClaw የsystemd ተጠቃሚ ዩኒት ይጭናል፣ ያለ lingering ደግሞ የተጠቃሚው አስተዳዳሪ ከመጨረሻ ክፍለ ጊዜዎ ጋር ይቆማል።

አስተያየቶች

እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።

አስተያየት ይተዉ

አስተያየቶች ከመታየታቸው በፊት ይጣራሉ።