−25%

على الدفع السنوي لـ Windows حتى 31 أكتوبر. عرض الخطط

EQVPS
ابدأ الآن

تشغيل OpenClaw على مدار الساعة على VPS: إعداد آمن

شغّل بوابة OpenClaw على خادم لا ينام، دون أن تضع على الإنترنت المفتوح وكيلًا قادرًا على تنفيذ الأوامر. مستخدم مستقل، وبوابة على منفذ loopback 18789 فقط، ونفق SSH، واقتران، ونسخ احتياطية.

على الحاسوب المحمول يصمت OpenClaw لحظة إغلاق الغطاء: تتراكم رسائل WhatsApp، وتنتظر المهام المجدولة عودتك. على الخادم يواصل الرد. المشكلة أن البوابة ليست أداة دردشة صغيرة. فهي تحتفظ ببيانات اعتماد قنواتك، وما لم تفعّل بيئة sandbox فإنها تشغّل الأدوات مباشرة على المضيف. نقلها إلى جهاز يعمل دائمًا لا يستحق العناء إلا إذا انتقل معها نموذج الأمان.

يقوم هذا الدليل بذلك في نحو 20 دقيقة على VPS جديد بنظام Ubuntu 24.04.

آخر تحقق في 2026-10-04 مع OpenClaw 2026.9.8 (npm) وNode 24.21 LTS وUbuntu 24.04.

ما تحتاجه

  • VPS بنظام Linux. نستخدم خطة AI-Agent لدينا: 4 vCPU و4 GB RAM و40 GB قرص، بسعر 10 دولارات شهريًا. يذكر توثيق OpenClaw رقم 6 GB من الذاكرة، لكن ذلك لبناء صورة Docker الخاصة بهم من الشيفرة المصدرية؛ حزمة npm لا تحتاج إلى بناء.
  • مفتاح API من مزوّد النماذج، وحسابات الدردشة التي تريد ربطها.
  • مفتاح SSH على حاسوبك. إن لم يكن لديك بعد: تسجيل الدخول بمفتاح SSH.

خطة NAT تصلح هنا جيدًا، وربما تناسب أكثر. البوابة لا تحتاج أبدًا إلى منفذ وارد مفتوح: تتصل WhatsApp وDiscord وTelegram (الافتراضي long polling) إلى الخارج، وتصل إلى لوحة التحكم عبر SSH. اختر IPv4 مخصصًا فقط إذا كانت قناة تحتاجها تسلّم عبر webhook أو كنت تخطط لوضع وكيل عكسي عام.

1. مستخدم ليس root

يشغّل OpenClaw الأدوات باسم المستخدم الذي يملك البوابة. إن كان هذا المستخدم root، فكل أمر يقرر نموذج مرتبك أو موجَّه بحقن التعليمات تشغيله سيعمل أيضًا بصلاحيات root. يصف توثيق OpenClaw تشغيل البوابة باسم root بأنه غير آمن وغير مدعوم. أنشئ مستخدمًا مخصصًا دون sudo:

# باسم root
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # المفتاح الذي أضفته عند الطلب
loginctl enable-linger claw

السطر الأخير أهم مما يبدو. يثبّت OpenClaw خدمة systemd للمستخدم، ومن دون lingering تتوقف هذه الخدمة عند تسجيل خروجك. هذه أكثر عبارة «كان يعمل بالأمس» شيوعًا على الخوادم.

2. Node 24 وOpenClaw

يتطلب OpenClaw 2026.9.8 الإصدار Node >=24.16.0 <25 أو >=26.1.0. حزمة nodejs الخاصة بـ Ubuntu أقدم، لذلك نأخذ 24 LTS من NodeSource:

# باسم root
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 أو أحدث
npm install -g openclaw@latest
openclaw --version

أمر التثبيت الرسمي في سطر واحد (curl -fsSL https://openclaw.ai/install.sh | bash) يعمل أيضًا ويثبّت Node نيابة عنك. على الخادم نفضّل الخطوتين الصريحتين: ترى ما يذهب إلى أين، ويستقر الملف التنفيذي في /usr/bin بدل مجلد منزلي يستطيع الوكيل الكتابة فيه.

3. الإعداد الأولي باسم مستخدم الوكيل

سجّل الدخول باسم claw عبر SSH، لا عبر su. وحده تسجيل الدخول الحقيقي يشغّل مدير مستخدم systemd الذي تحتاجه الخدمة:

# من حاسوبك (خطة NAT: أضف -p <منفذ SSH الخاص بك>)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

يتحقق المعالج من الوصول إلى النموذج، ويكتب ~/.openclaw/openclaw.json، وينشئ رمز البوابة، ويثبّت الخدمة. إن اشتكى systemctl --user من الناقل (bus)، فاضبط export XDG_RUNTIME_DIR=/run/user/$(id -u) وأعد المحاولة.

ثم أحكم إغلاق الملفات. توصية OpenClaw نفسه هي 700 لمجلد الحالة و600 لملف الإعدادات:

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

يطبّق openclaw security audit --fix الجزء الآمن من الإصلاحات: صلاحيات ملفات أشد، وقوائم سماح بدل سياسات المجموعات المفتوحة. لا يغيّر عنوان الاستماع ولا يضبط جدار حماية؛ يبقى تعرّض الشبكة مسؤوليتك.

4. أبقِ البوابة على loopback

تقدّم البوابة واجهة WebSocket ولوحة التحكم على منفذ واحد هو 18789، مربوط افتراضيًا بـ 127.0.0.1. اتركه كذلك. إعدادات دنيا تنص على ذلك صراحة:

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

أنشئ الرمز باستخدام openssl rand -hex 32 أو openclaw doctor --generate-gateway-token. ترفض البوابة الرموز الفارغة والقيم النموذجية، ويحذّر التدقيق إذا قلّ الطول عن 24 حرفًا.

ما لا يجب فعله: ضبط bind على "lan" وفتح المنفذ. التوثيق صريح: لا تكشف البوابة أبدًا دون مصادقة على 0.0.0.0، ولا تحوّل المنفذ على نطاق واسع حتى مع وجود رمز. من يحصل على هذا الرمز يصبح مشغّلًا لعملية تستطيع تنفيذ الأوامر على خادمك.

في جدار الحماية، اسمح بـ SSH ولا شيء غيره:

# باسم root
ufw allow OpenSSH
ufw enable
ufw status verbose

في خطط NAT لدينا تعرض لوحة التحكم منفذ SSH خارجيًا، لكن داخل الخادم يظل sshd يستمع على 22. اسمح بـ OpenSSH (المنفذ 22)، لا برقم المنفذ الخارجي، وإلا سيغلق ufw enable الباب عليك. المزيد في دليل UFW.

5. الوصول إلى لوحة التحكم عبر SSH

من حاسوبك، افتح نفقًا واتركه يعمل:

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# خطة NAT: ssh -N -p <منفذ SSH الخاص بك> -L 18789:127.0.0.1:18789 claw@<host>

افتح http://127.0.0.1:18789/ والصق رمز البوابة. يسمح sshd الافتراضي في Ubuntu بالتحويل المحلي؛ إن كنت قد شدّدت إعداداته، فإن AllowTcpForwarding local هو الإعداد الذي يسمح بـ -L ويمنع التحويلات البعيدة. إن فشل النفق برسالة administratively prohibited فهذا هو السطر الذي يجب فحصه.

شبكة tailnet تصلح أيضًا: يبقي Tailscale Serve البوابة على loopback ويتولى إدارة الوصول. كلا الخيارين جيد. المنفذ العام ليس كذلك.

6. الاقتران وبيئة sandbox ومن يحق له التحدث إليه

قنوات الدردشة هي المدخل الآخر. افتراضيًا، تطلب القنوات التي تدعم الرسائل الخاصة من المرسلين المجهولين الاقتران أولًا؛ وأنت من يوافق من الخادم:

openclaw pairing approve <channel> <code>

في المجموعات اشترط الإشارة بالاسم حتى لا يرد الوكيل على كل رسالة في الغرفة. يستخدم الإعداد الأساسي المشدَّد في OpenClaw القيم dmPolicy: "pairing" وgroups: { "*": { requireMention: true } } لكل قناة.

تحفظان صريحان. الأول: الاقتران يحدد من يستطيع بدء دور، لا ما يدخل سياق النموذج؛ فرسالة معاد توجيهها أو صفحة ويب مجلوبة قد توجّه دورًا بدأته أنت. الثاني: أدوات الجلسة الرئيسية تعمل على المضيف إلى أن تفعّل بيئة sandbox (agents.defaults.sandbox.mode: "non-main" يعزل كل شيء عدا جلستك الرئيسية). بيئة sandbox معطلة افتراضيًا وواجهتها الخلفية الافتراضية Docker، لذا ثبّت Docker قبل تفعيلها: Docker على VPS. إذا شارك القناة مع البوت أشخاص لا تثق بهم، فاستخدم بوابة منفصلة، ويفضل على خادم منفصل.

7. التحديثات والنسخ الاحتياطية

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

يحتوي ~/.openclaw على الإعدادات، وبيانات اعتماد القنوات (بما فيها جلسة WhatsApp)، وملفات مصادقة النماذج، وسجلات الجلسات. فقدانه يعني إعادة الاقتران في كل مكان؛ وتسرّبه يعني أن شخصًا آخر يصبح أنت على WhatsApp. احتفظ بنسخ احتياطية خارج الخادم: نزّلها عبر scp أو استخدم restic مع التشفير.

قائمة التحقق

الفحصالأمرالمتوقع
البوابة لا تعمل باسم rootps -eo user,args | grep '[o]penclaw'claw في العمود الأول
تستمر بعد تسجيل الخروجloginctl show-user claw -p LingerLinger=yes
تستمع على loopback فقطss -ltnp | grep 18789127.0.0.1:18789
لا منفذ عامufw statusOpenSSH فقط
ملف الإعدادات غير مقروء للجميعstat -c '%a' ~/.openclaw/openclaw.json600
تدقيق نظيفopenclaw security audit --deepلا نتائج حرجة

أين يأتي دور EQVPS

كثير من المزودين يستطيعون تشغيل عملية Node. ما نضيفه: الدفع بالعملات المشفرة دون KYC، وخطة NAT تناسب بوابة تستمع على loopback فقط، وخادم MCP يستطيع وكيلك استخدامه لإدارة خوادمه بنفسه. إن ربطت OpenClaw به، فاقرأ أولًا ضوابط MCP: الرمز القادر على طلب الخوادم يستحق الحذر نفسه الذي يستحقه رمز البوابة. ولنظرة أوسع على تشغيل الوكلاء على VPS، راجع دليل وكلاء الذكاء الاصطناعي.

رأينا: هذه الدقائق العشرون هي الفرق بين مساعد وواجهة shell مفتوحة بشاشة دردشة. حتى لو تخطيت الباقي، نفّذ الخطوات 1 و4 و5.

جاهز للنشر؟ ادفع بالعملات المشفّرة، بلا KYC — يعمل في نحو دقيقة.

← انشر الآن

الأسئلة الشائعة

ما إصدار Node.js الذي يحتاجه OpenClaw؟

Node 24.16 أو أحدث ضمن سلسلة 24، أو 26.1 فما فوق. حزمة npm (الإصدار openclaw 2026.9.8 وقت الكتابة) ترفض أي إصدار آخر، لذا لا يكفي Node 22. على Ubuntu يوفّر مستودع NodeSource 24.x الإصدار 24 LTS الحالي.

هل أفتح المنفذ 18789 على الإنترنت؟

لا. تستمع البوابة افتراضيًا على loopback (127.0.0.1:18789)، وهناك يجب أن تبقى. ادخل إلى لوحة التحكم عبر نفق SSH. ربطها بالشبكة المحلية أو بـ 0.0.0.0 يعني أن ما يفصل الغرباء عن عملية قادرة على تنفيذ الأوامر على الخادم رمز واحد قد يتسرّب.

هل يصلح VPS بنظام NAT من دون IPv4 مخصص لـ OpenClaw؟

نعم، لمعظم الإعدادات. تتصل WhatsApp وDiscord وTelegram (الافتراضي long polling) إلى الخارج، وتمر لوحة التحكم عبر نفق SSH على منفذ SSH المحوَّل إليك. لا تحتاج إلى IPv4 مخصص إلا للقنوات التي تسلّم الرسائل عبر webhook، أو إذا وضعت وكيلًا عكسيًا عامًا في الأمام.

كم ذاكرة RAM يحتاج OpenClaw على VPS؟

البوابة نفسها خفيفة. رقم 6 GB في توثيق OpenClaw يخص بناء صورة Docker من الشيفرة المصدرية. مع حزمة npm لا يوجد ما يُترجَم؛ نشغّله على خطة AI-Agent لدينا (4 vCPU و4 GB RAM و40 GB قرص)، مع متسع لأداة المتصفح وبيئة sandbox.

هل يستمر OpenClaw في العمل بعد خروجي من SSH؟

فقط إذا فعّلت lingering للمستخدم الذي يملك الخدمة: sudo loginctl enable-linger <user>. يثبّت OpenClaw وحدة systemd للمستخدم، ومن دون lingering يتوقف مدير المستخدم مع آخر جلسة لك.

التعليقات

لا تعليقات بعد. كن الأول.

اترك تعليقًا

تُراجَع التعليقات قبل ظهورها.