−25%

Windows-ის წლიურ გადახდაზე, 31 ოქტომბრამდე. ტარიფებზე

EQVPS
დაწყება

OpenClaw-ის 24/7 გაშვება VPS-ზე: უსაფრთხო კონფიგურაცია

გაუშვით OpenClaw-ის gateway სერვერზე, რომელსაც არასდროს სძინავს, ისე, რომ ბრძანებების გაშვების უნარის მქონე აგენტი ღია ინტერნეტში არ გამოიტანოთ. ცალკე მომხმარებელი, gateway მხოლოდ loopback პორტზე 18789, SSH გვირაბი, დაწყვილება და სარეზერვო ასლები.

ლეპტოპზე OpenClaw ჩუმდება, როგორც კი სახურავს დახურავთ: WhatsApp-ის შეტყობინებები გროვდება, დაგეგმილი ამოცანები თქვენს დაბრუნებას ელოდება. სერვერზე ის პასუხობს და პასუხობს. პრობლემა ისაა, რომ gateway ჩატის ვიჯეტი არ არის. ის თქვენი არხების მონაცემებს ინახავს და, სანამ sandbox-ს არ ჩართავთ, ინსტრუმენტებს პირდაპირ ჰოსტზე უშვებს. მისი გადატანა მუდამ ჩართულ მანქანაზე მხოლოდ მაშინ ღირს, თუ უსაფრთხოების მოდელიც თან გადაჰყვება.

ეს გზამკვლევი ამას ახალ Ubuntu 24.04 VPS-ზე დაახლოებით 20 წუთში აკეთებს.

ბოლო შემოწმება 2026-10-04: OpenClaw 2026.9.8 (npm), Node 24.21 LTS და Ubuntu 24.04.

რა დაგჭირდებათ

  • Linux VPS. ჩვენ ჩვენს AI-Agent გეგმას ვიყენებთ: 4 vCPU, 4 GB RAM, 40 GB დისკი, თვეში $10. OpenClaw-ის დოკუმენტაცია 6 GB RAM-ს ახსენებს, მაგრამ ეს მათი Docker იმიჯის საწყისი კოდიდან აწყობისთვისაა; npm პაკეტს აწყობა არ სჭირდება.
  • API გასაღები თქვენი მოდელების მომწოდებლისგან და ჩატის ანგარიშები, რომელთა მიერთებაც გსურთ.
  • SSH გასაღები ლეპტოპზე. თუ ჯერ არ გაქვთ: შესვლა SSH გასაღებით.

აქ NAT გეგმა კარგად მუშაობს, შესაძლოა უკეთესადაც ერგება. gateway-ს არასდროს სჭირდება ღია შემომავალი პორტი: WhatsApp, Discord და Telegram (ნაგულისხმევად long polling) გარეთ უკავშირდებიან, პანელზე კი SSH-ით შედიხართ. ცალკე IPv4 მხოლოდ მაშინ აიღეთ, თუ საჭირო არხი webhook-ით აწვდის ან საჯარო reverse proxy-ს გეგმავთ.

1. მომხმარებელი, რომელიც root არ არის

OpenClaw ინსტრუმენტებს gateway-ს მფლობელი მომხმარებლის სახელით უშვებს. თუ ეს root-ია, root-ის სახელით შესრულდება ყველა ბრძანებაც, რომლის გაშვებასაც დაბნეული ან prompt injection-ით მოტყუებული მოდელი გადაწყვეტს. OpenClaw-ის დოკუმენტაცია gateway-ს root-ით გაშვებას სახიფათოდ და მხარდაუჭერლად მიიჩნევს. შექმენით ცალკე მომხმარებელი sudo-ს გარეშე:

# root-ის სახელით
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # შეკვეთისას დამატებული გასაღები
loginctl enable-linger claw

ბოლო სტრიქონი უფრო მნიშვნელოვანია, ვიდრე ჩანს. OpenClaw systemd-ის მომხმარებლის სერვისს აყენებს და lingering-ის გარეშე ეს სერვისი გასვლისას ჩერდება. სერვერებზე ყველაზე ხშირი „გუშინ ხომ მუშაობდა" სწორედ ესაა.

2. Node 24 და OpenClaw

OpenClaw 2026.9.8 მოითხოვს Node >=24.16.0 <25 ან >=26.1.0. Ubuntu-ს საკუთარი nodejs პაკეტი უფრო ძველია, ამიტომ 24 LTS-ს NodeSource-იდან ვიღებთ:

# root-ის სახელით
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 ან უფრო ახალი
npm install -g openclaw@latest
openclaw --version

ოფიციალური ერთსტრიქონიანი ბრძანებაც (curl -fsSL https://openclaw.ai/install.sh | bash) მუშაობს და Node-საც თავად დააყენებს. სერვერზე ორ აშკარა ნაბიჯს ვამჯობინებთ: ჩანს, რა სად მიდის, და შესრულებადი ფაილი /usr/bin-შია და არა საშინაო საქაღალდეში, სადაც აგენტს წერა შეუძლია.

3. საწყისი კონფიგურაცია აგენტის მომხმარებლით

შედით როგორც claw SSH-ით, არა su-თი. მხოლოდ ნამდვილი შესვლა უშვებს systemd-ის მომხმარებლის მენეჯერს, რომელიც სერვისს სჭირდება:

# ლეპტოპიდან (NAT გეგმა: დაამატეთ -p <თქვენი SSH პორტი>)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

ოსტატი ამოწმებს მოდელზე წვდომას, წერს ~/.openclaw/openclaw.json-ს, ქმნის gateway-ს ტოკენს და აყენებს სერვისს. თუ systemctl --user bus-ზე ჩივის, დააყენეთ export XDG_RUNTIME_DIR=/run/user/$(id -u) და სცადეთ ხელახლა.

შემდეგ ჩაკეტეთ ფაილები. თავად OpenClaw-ის რეკომენდაციაა 700 მდგომარეობის საქაღალდისთვის და 600 კონფიგურაციისთვის:

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

openclaw security audit --fix გასწორებების უსაფრთხო ნაწილს იყენებს: უფრო მკაცრ ფაილის უფლებებს და ნებართვების სიებს ღია ჯგუფური პოლიტიკების ნაცვლად. ის არ ცვლის მოსმენის მისამართს და ფაიერვოლს არ აწყობს; ქსელური გამოჩენა კვლავ თქვენი საქმეა.

4. დატოვეთ gateway loopback-ზე

gateway თავის WebSocket API-სა და პანელს ერთ პორტზე, 18789-ზე, აწვდის, რომელიც ნაგულისხმევად 127.0.0.1-ზეა მიბმული. ასე დატოვეთ. მინიმალური კონფიგურაცია, რომელიც ამას აშკარად წერს:

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

ტოკენი შექმენით openssl rand -hex 32-ით ან openclaw doctor --generate-gateway-token-ით. gateway ცარიელ ტოკენებსა და სანიმუშო მნიშვნელობებს უარყოფს, აუდიტი კი 24 სიმბოლოზე ნაკლების შემთხვევაში გაფრთხილებას იძლევა.

რა არ უნდა გააკეთოთ: bind-ის "lan"-ზე შეცვლა და პორტის გახსნა. დოკუმენტაცია ამაზე ცალსახაა: არასდროს გამოაჩინოთ gateway ავთენტიფიკაციის გარეშე 0.0.0.0-ზე და ტოკენითაც არ გადაამისამართოთ პორტი ფართოდ. ვინც ამ ტოკენს მოიპოვებს, თქვენს სერვერზე ბრძანებების გაშვების უნარის მქონე პროცესის ოპერატორი ხდება.

ფაიერვოლში მხოლოდ SSH დაუშვით, სხვა არაფერი:

# root-ის სახელით
ufw allow OpenSSH
ufw enable
ufw status verbose

ჩვენს NAT გეგმებზე პანელი გარე SSH პორტს აჩვენებს, მაგრამ სერვერის შიგნით sshd კვლავ 22-ზე უსმენს. დაუშვით OpenSSH (პორტი 22) და არა გარე პორტის ნომერი, თორემ ufw enable გარეთ ჩაგკეტავთ. მეტი UFW-ის გზამკვლევში.

5. პანელზე წვდომა SSH-ით

ლეპტოპიდან გახსენით გვირაბი და დატოვეთ ჩართული:

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# NAT გეგმა: ssh -N -p <თქვენი SSH პორტი> -L 18789:127.0.0.1:18789 claw@<host>

გახსენით http://127.0.0.1:18789/ და ჩასვით gateway-ს ტოკენი. Ubuntu-ს ნაგულისხმევი sshd ლოკალურ გადამისამართებას უშვებს; თუ ის გაამკაცრეთ, AllowTcpForwarding local არის პარამეტრი, რომელიც -L-ს უშვებს და დისტანციურ გადამისამართებებს ბლოკავს. თუ გვირაბი administratively prohibited-ით ვარდება, სწორედ ეს სტრიქონი შეამოწმეთ.

tailnet-იც გამოდგება: Tailscale Serve gateway-ს loopback-ზე ტოვებს და წვდომას თავად მართავს. ორივე ვარიანტი კარგია. საჯარო პორტი — არა.

6. დაწყვილება, sandbox და ვის შეუძლია მასთან საუბარი

ჩატის არხები მეორე შესასვლელია. ნაგულისხმევად, პირადი შეტყობინებების მქონე არხები უცნობ გამგზავნებს ჯერ დაწყვილებას სთხოვს; დადასტურებას თქვენ სერვერიდან აძლევთ:

openclaw pairing approve <channel> <code>

ჯგუფებში მოითხოვეთ მოხსენიება, რომ აგენტმა ოთახის ყველა შეტყობინებას არ უპასუხოს. OpenClaw-ის გამკაცრებული საბაზისო კონფიგურაცია თითოეულ არხზე dmPolicy: "pairing"-სა და groups: { "*": { requireMention: true } }-ს იყენებს.

ორი გულწრფელი დათქმა. პირველი: დაწყვილება წყვეტს, ვის შეუძლია სვლის დაწყება, და არა იმას, რა მოხვდება მოდელის კონტექსტში; გადმოგზავნილ შეტყობინებას ან ჩამოტვირთულ ვებგვერდს მაინც შეუძლია თქვენ მიერ დაწყებული სვლის წარმართვა. მეორე: მთავარი სესიის ინსტრუმენტები ჰოსტზე მუშაობს, სანამ sandbox-ს არ ჩართავთ (agents.defaults.sandbox.mode: "non-main" ყველაფერს იზოლირებს თქვენი საკუთარი მთავარი სესიის გარდა). sandbox ნაგულისხმევად გამორთულია და მისი ნაგულისხმევი ბექენდი Docker-ია, ამიტომ ჩართვამდე დააყენეთ Docker: Docker VPS-ზე. თუ ადამიანები, რომლებსაც არ ენდობით, ბოტთან ერთ არხს იზიარებენ, გამოიყენეთ ცალკე gateway, უმჯობესია ცალკე სერვერზე.

7. განახლებები და სარეზერვო ასლები

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

~/.openclaw ინახავს კონფიგურაციას, არხების მონაცემებს (WhatsApp-ის სესიის ჩათვლით), მოდელების ავთენტიფიკაციის პროფილებს და სესიების ჩანაწერებს. თუ დაკარგავთ, ყველაფრის ხელახლა დაწყვილება მოგიწევთ; თუ გაჟონავს, WhatsApp-ში სხვა ვინმე გახდება თქვენ. გააკეთეთ სარეზერვო ასლი და შეინახეთ სერვერის გარეთ: ჩამოტვირთეთ scp-ით ან გამოიყენეთ restic დაშიფვრით.

საკონტროლო სია

შემოწმებაბრძანებამოსალოდნელი
gateway root-ით არ მუშაობსps -eo user,args | grep '[o]penclaw'claw პირველ სვეტში
გასვლის შემდეგაც მუშაობსloginctl show-user claw -p LingerLinger=yes
მხოლოდ loopback-ზე უსმენსss -ltnp | grep 18789127.0.0.1:18789
საჯარო პორტი არ არისufw statusმხოლოდ OpenSSH
კონფიგურაცია ყველასთვის წაკითხვადი არ არისstat -c '%a' ~/.openclaw/openclaw.json600
სუფთა აუდიტიopenclaw security audit --deepკრიტიკული მიგნებები არ არის

სად არის EQVPS-ის ადგილი

Node-ის პროცესის გაშვება ბევრ პროვაიდერს შეუძლია. ჩვენ ვამატებთ კრიპტოგადახდას KYC-ის გარეშე, NAT გეგმას, რომელიც მხოლოდ loopback-ზე მოსმენ gateway-ს ერგება, და MCP სერვერს, რომლითაც თქვენს აგენტს საკუთარი სერვერების მართვა შეუძლია. თუ OpenClaw-ს მას მიუერთებთ, ჯერ წაიკითხეთ MCP-ის დამცავი ზღვრები: ტოკენი, რომლითაც სერვერების შეკვეთა შეიძლება, gateway-ს ტოკენის მსგავს სიფრთხილეს იმსახურებს. VPS-ზე აგენტების გაშვების უფრო ფართო სურათისთვის იხილეთ AI აგენტების გზამკვლევი.

ჩვენი აზრი: ეს 20 წუთი განსხვავებაა ასისტენტსა და ჩატის ინტერფეისიან ღია shell-ს შორის. დანარჩენი რომც გამოტოვოთ, მინიმუმ 1-ლი, მე-4 და მე-5 ნაბიჯები შეასრულეთ.

მზად ხართ განთავსებისთვის? გადაიხადეთ კრიპტოთი, KYC-ის გარეშე — ჩართული დაახლოებით წუთში.

განათავსეთ ახლა →

ხდკ

Node.js-ის რომელი ვერსია სჭირდება OpenClaw-ს?

24-ე ხაზზე Node 24.16 ან უფრო ახალი, ან 26.1 და ზემოთ. npm პაკეტი (წერის მომენტში openclaw 2026.9.8) სხვა ყველაფერს უარყოფს, ასე რომ Node 22 საკმარისი არ არის. Ubuntu-ზე NodeSource-ის 24.x საცავი მიმდინარე 24 LTS-ს იძლევა.

უნდა გავხსნა პორტი 18789 ინტერნეტისთვის?

არა. gateway ნაგულისხმევად loopback-ზე (127.0.0.1:18789) უსმენს და იქვე უნდა დარჩეს. პანელზე SSH გვირაბით შედით. LAN-ზე ან 0.0.0.0-ზე მიბმა ნიშნავს, რომ უცნობებსა და სერვერზე ბრძანებების გაშვების უნარის მქონე პროცესს შორის მხოლოდ ერთი ტოკენი რჩება, რომელიც შეიძლება გაჟონოს.

გამოდგება თუ არა NAT VPS ცალკე IPv4-ის გარეშე OpenClaw-ისთვის?

დიახ, კონფიგურაციების უმეტესობისთვის. WhatsApp, Discord და Telegram (ნაგულისხმევად long polling) გარეთ უკავშირდებიან, პანელი კი თქვენზე გადამისამართებულ SSH პორტზე SSH გვირაბით მუშაობს. ცალკე IPv4 მხოლოდ იმ არხებს სჭირდება, რომლებიც webhook-ით აწვდიან, ან თუ წინ საჯარო reverse proxy-ს დადგამთ.

რამდენი RAM სჭირდება OpenClaw-ს VPS-ზე?

თავად gateway მსუბუქია. OpenClaw-ის დოკუმენტაციაში ნახსენები 6 GB Docker იმიჯის საწყისი კოდიდან აწყობას ეხება. npm პაკეტთან კომპილირებადი არაფერია; ჩვენ მას ჩვენს AI-Agent გეგმაზე (4 vCPU, 4 GB RAM, 40 GB დისკი) ვუშვებთ, ბრაუზერის ინსტრუმენტისა და sandbox-ისთვისაც რჩება ადგილი.

გააგრძელებს თუ არა OpenClaw მუშაობას SSH-დან გასვლის შემდეგ?

მხოლოდ თუ სერვისის მფლობელი მომხმარებლისთვის lingering-ს ჩართავთ: sudo loginctl enable-linger <user>. OpenClaw systemd-ის მომხმარებლის იუნიტს აყენებს და lingering-ის გარეშე მომხმარებლის მენეჯერი თქვენს ბოლო სესიასთან ერთად ჩერდება.

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.