−25%

auf Windows bei Jahreszahlung, bis 31.10. Zu den Tarifen

EQVPS
Loslegen

OpenClaw rund um die Uhr auf einem VPS: sicheres Setup

Betreiben Sie Ihr OpenClaw-Gateway auf einem Server, der nie schläft, ohne einen Agenten mit Shell-Zugriff ins offene Internet zu stellen. Eigener Nutzer, Gateway nur auf Loopback-Port 18789, SSH-Tunnel, Pairing und Backups.

Auf dem Laptop verstummt OpenClaw, sobald der Deckel zugeht: WhatsApp-Nachrichten stauen sich, geplante Jobs warten, bis Sie zurück sind. Auf einem Server antwortet es weiter. Der Haken: Das Gateway ist kein Chat-Widget. Es hält Ihre Kanal-Zugangsdaten und führt, solange Sie keine Sandbox einschalten, Tools direkt auf dem Host aus. Der Umzug auf eine Maschine, die immer läuft, lohnt sich nur, wenn das Sicherheitsmodell mit umzieht.

Diese Anleitung erledigt das in etwa 20 Minuten auf einem frischen Ubuntu-24.04-VPS.

Zuletzt geprüft am 2026-10-04 mit OpenClaw 2026.9.8 (npm), Node 24.21 LTS und Ubuntu 24.04.

Was Sie brauchen

  • Einen Linux-VPS. Wir nehmen unseren AI-Agent-Tarif: 4 vCPU, 4 GB RAM, 40 GB Disk, $10 im Monat. Die OpenClaw-Doku nennt 6 GB RAM, aber das gilt für das Bauen ihres Docker-Images aus dem Quellcode; das npm-Paket braucht keinen Build.
  • Einen API-Key Ihres Modell-Anbieters und die Chat-Konten, die Sie anbinden wollen.
  • Einen SSH-Key auf Ihrem Laptop. Falls noch keiner da ist: SSH-Key-Login.

Ein NAT-Tarif passt hier gut, vermutlich sogar besser. Das Gateway braucht nie einen offenen eingehenden Port: WhatsApp, Discord und Telegram (standardmäßig Long Polling) verbinden sich ausgehend, und ans Dashboard kommen Sie über SSH. Eine eigene IPv4 lohnt sich nur, wenn ein benötigter Kanal per Webhook zustellt oder Sie einen öffentlichen Reverse Proxy davorsetzen wollen.

1. Ein Nutzer, der nicht root ist

OpenClaw führt Tools als der Nutzer aus, dem das Gateway gehört. Ist das root, läuft auch jeder Befehl als root, den ein verwirrtes oder per Prompt Injection gesteuertes Modell absetzen will. Die OpenClaw-Doku nennt den Betrieb als root unsicher und nicht unterstützt. Legen Sie einen eigenen Nutzer ohne sudo an:

# als root
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # der Key aus der Bestellung
loginctl enable-linger claw

Die letzte Zeile ist wichtiger, als sie aussieht. OpenClaw installiert einen systemd-User-Dienst, und ohne Lingering stoppt dieser Dienst beim Abmelden. Das ist auf Servern das häufigste „gestern ging es doch noch".

2. Node 24 und OpenClaw

OpenClaw 2026.9.8 verlangt Node >=24.16.0 <25 oder >=26.1.0. Ubuntus eigenes Paket nodejs ist älter, also nehmen wir die 24 LTS von NodeSource:

# als root
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 oder neuer
npm install -g openclaw@latest
openclaw --version

Der offizielle Einzeiler (curl -fsSL https://openclaw.ai/install.sh | bash) funktioniert auch und installiert Node gleich mit. Auf einem Server bevorzugen wir die zwei expliziten Schritte: Man sieht, was wohin kommt, und das Binary liegt in /usr/bin statt in einem Home-Verzeichnis, in das der Agent schreiben kann.

3. Onboarding als Agenten-Nutzer

Melden Sie sich als claw per SSH an, nicht mit su. Nur ein echter Login startet den systemd-User-Manager, den der Dienst braucht:

# vom Laptop (NAT-Tarif: -p <Ihr SSH-Port> ergänzen)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

Der Assistent prüft den Modellzugang, schreibt ~/.openclaw/openclaw.json, erzeugt ein Gateway-Token und installiert den Dienst. Wenn systemctl --user über den Bus meckert, setzen Sie export XDG_RUNTIME_DIR=/run/user/$(id -u) und versuchen es erneut.

Dann die Dateien dichtmachen. OpenClaw selbst empfiehlt 700 für das State-Verzeichnis und 600 für die Konfiguration:

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

openclaw security audit --fix wendet den sicheren Teil der Korrekturen an: strengere Dateirechte und Allowlists statt offener Gruppenrichtlinien. Es bindet nichts um und setzt keine Firewall; die Netzwerk-Exposition bleibt Ihre Aufgabe.

4. Das Gateway bleibt auf Loopback

Das Gateway liefert WebSocket-API und Dashboard auf einem Port, 18789, standardmäßig an 127.0.0.1 gebunden. Lassen Sie es dabei. Eine minimale Konfiguration, die das ausdrücklich festhält:

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

Erzeugen Sie das Token mit openssl rand -hex 32 oder openclaw doctor --generate-gateway-token. Leere Tokens und die Beispiel-Platzhalter lehnt das Gateway ab, und das Audit warnt unter 24 Zeichen.

Was Sie nicht tun sollten: bind auf "lan" setzen und den Port öffnen. Die Doku ist da deutlich: das Gateway nie ohne Authentifizierung auf 0.0.0.0 exponieren und den Port auch mit Token nicht breit weiterleiten. Wer dieses Token hat, ist Operator eines Prozesses, der Befehle auf Ihrem Server ausführen kann.

Auf der Firewall-Seite: SSH erlauben, sonst nichts.

# als root
ufw allow OpenSSH
ufw enable
ufw status verbose

Bei unseren NAT-Tarifen zeigt das Dashboard einen externen SSH-Port, im Server lauscht sshd aber weiter auf 22. Erlauben Sie OpenSSH (Port 22), nicht die externe Portnummer, sonst sperrt ufw enable Sie aus. Mehr dazu in der UFW-Anleitung.

5. Das Dashboard über SSH erreichen

Öffnen Sie vom Laptop aus einen Tunnel und lassen Sie ihn offen:

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# NAT-Tarif: ssh -N -p <Ihr SSH-Port> -L 18789:127.0.0.1:18789 claw@<host>

Öffnen Sie http://127.0.0.1:18789/ und fügen Sie das Gateway-Token ein. Ubuntus Standard-sshd erlaubt lokales Forwarding; falls Sie ihn gehärtet haben, ist AllowTcpForwarding local die Einstellung, die -L zulässt und Remote-Forwards blockiert. Scheitert der Tunnel mit administratively prohibited, prüfen Sie genau diese Zeile.

Ein Tailnet geht auch: Tailscale Serve lässt das Gateway auf Loopback und regelt den Zugriff. Beides ist in Ordnung. Ein öffentlicher Port nicht.

6. Pairing, Sandbox und wer mit ihm reden darf

Chat-Kanäle sind der zweite Weg hinein. Standardmäßig müssen unbekannte Absender in DM-fähigen Kanälen zuerst pairen; die Freigabe erteilen Sie auf dem Server:

openclaw pairing approve <channel> <code>

Verlangen Sie in Gruppen eine Erwähnung, damit der Agent nicht auf jede Nachricht im Raum antwortet. Die gehärtete Basiskonfiguration von OpenClaw setzt pro Kanal dmPolicy: "pairing" und groups: { "*": { requireMention: true } }.

Zwei ehrliche Einschränkungen. Erstens: Pairing regelt, wer einen Turn auslösen darf, nicht, was im Kontext des Modells landet. Eine weitergeleitete Nachricht oder eine abgerufene Webseite kann einen von Ihnen ausgelösten Turn trotzdem lenken. Zweitens: Tools laufen für die Hauptsitzung auf dem Host, solange Sie keine Sandbox aktivieren (agents.defaults.sandbox.mode: "non-main" sandboxt alles außer Ihrer eigenen Hauptsitzung). Die Sandbox ist standardmäßig aus und ihr Standard-Backend ist Docker, installieren Sie also zuerst Docker, wenn Sie sie einschalten: Docker auf einem VPS. Wenn Leute, denen Sie nicht trauen, einen Kanal mit dem Bot teilen, nehmen Sie ein separates Gateway, idealerweise auf einem separaten Server.

7. Updates und Backups

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

~/.openclaw enthält die Konfiguration, die Kanal-Zugangsdaten (inklusive WhatsApp-Sitzung), die Modell-Auth-Profile und die Sitzungsprotokolle. Geht es verloren, müssen Sie alles neu pairen; leakt es, ist jemand anderes auf WhatsApp Sie. Sichern Sie es und lagern Sie die Sicherung nicht auf dem Server: per scp herunterladen oder restic mit Verschlüsselung nutzen.

Checkliste

PrüfungBefehlErwartet
Gateway läuft nicht als rootps -eo user,args | grep '[o]penclaw'claw in der ersten Spalte
Überlebt das Abmeldenloginctl show-user claw -p LingerLinger=yes
Lauscht nur auf Loopbackss -ltnp | grep 18789127.0.0.1:18789
Kein öffentlicher Portufw statusnur OpenSSH
Konfiguration nicht für alle lesbarstat -c '%a' ~/.openclaw/openclaw.json600
Audit sauberopenclaw security audit --deepkeine kritischen Befunde

Wo EQVPS ins Spiel kommt

Einen Node-Prozess betreiben können viele Hoster. Wir bieten dazu Krypto-Zahlung ohne KYC, einen NAT-Tarif, der zu einem reinen Loopback-Gateway passt, und einen MCP-Server, über den Ihr Agent seine eigenen Server verwalten kann. Wenn Sie OpenClaw damit verbinden, lesen Sie zuerst MCP-Leitplanken: Ein Token, mit dem man Server bestellen kann, verdient dieselbe Sorgfalt wie das Gateway-Token. Einen breiteren Überblick zu Agenten auf einem VPS gibt die Anleitung für KI-Agenten.

Unsere Meinung: Diese 20 Minuten sind der Unterschied zwischen einem Assistenten und einer offenen Shell mit Chat-Oberfläche. Machen Sie die Schritte 1, 4 und 5, selbst wenn Sie den Rest überspringen.

Bereit zum Bereitstellen? Zahle in Krypto, ohne KYC — online in etwa einer Minute.

Bereitstellen →

FAQ

Welche Node.js-Version braucht OpenClaw?

Node 24.16 oder neuer auf der 24er-Linie, oder 26.1 und neuer. Das npm-Paket (openclaw 2026.9.8 zum Zeitpunkt des Schreibens) verweigert alles andere, Node 22 reicht also nicht. Auf Ubuntu liefert das NodeSource-Repository 24.x die aktuelle 24 LTS.

Soll ich Port 18789 ins Internet öffnen?

Nein. Das Gateway bindet standardmäßig an Loopback (127.0.0.1:18789), und dort sollte es bleiben. Das Dashboard erreichen Sie über einen SSH-Tunnel. Ein Bind an LAN oder 0.0.0.0 heißt: Zwischen Fremden und einem Prozess, der Befehle auf dem Server ausführen kann, steht nur noch ein Token, das leaken kann.

Funktioniert ein NAT-VPS ohne eigene IPv4 für OpenClaw?

Ja, für die meisten Setups. WhatsApp, Discord und Telegram (Standard ist Long Polling) bauen ausgehende Verbindungen auf, und das Dashboard läuft über einen SSH-Tunnel auf Ihrem weitergeleiteten SSH-Port. Eine eigene IPv4 brauchen Sie nur für Kanäle, die per Webhook zustellen, oder für einen öffentlichen Reverse Proxy.

Wie viel RAM braucht OpenClaw auf einem VPS?

Das Gateway selbst ist schlank. Die 6 GB in der OpenClaw-Doku gelten für das Bauen des Docker-Images aus dem Quellcode. Mit dem npm-Paket muss nichts kompiliert werden; wir betreiben es auf unserem AI-Agent-Tarif (4 vCPU, 4 GB RAM, 40 GB Disk), mit Luft für das Browser-Tool und eine Sandbox.

Läuft OpenClaw weiter, wenn ich mich aus SSH abmelde?

Nur wenn Sie Lingering für den Nutzer aktivieren, dem der Dienst gehört: sudo loginctl enable-linger <user>. OpenClaw installiert eine systemd-User-Unit, und ohne Lingering stoppt der User-Manager mit Ihrer letzten Sitzung.

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.