ლეპტოპზე OpenClaw ჩუმდება, როგორც კი სახურავს დახურავთ: WhatsApp-ის შეტყობინებები გროვდება, დაგეგმილი ამოცანები თქვენს დაბრუნებას ელოდება. სერვერზე ის პასუხობს და პასუხობს. პრობლემა ისაა, რომ gateway ჩატის ვიჯეტი არ არის. ის თქვენი არხების მონაცემებს ინახავს და, სანამ sandbox-ს არ ჩართავთ, ინსტრუმენტებს პირდაპირ ჰოსტზე უშვებს. მისი გადატანა მუდამ ჩართულ მანქანაზე მხოლოდ მაშინ ღირს, თუ უსაფრთხოების მოდელიც თან გადაჰყვება.
ეს გზამკვლევი ამას ახალ Ubuntu 24.04 VPS-ზე დაახლოებით 20 წუთში აკეთებს.
ბოლო შემოწმება 2026-10-04: OpenClaw 2026.9.8 (npm), Node 24.21 LTS და Ubuntu 24.04.
რა დაგჭირდებათ
- Linux VPS. ჩვენ ჩვენს AI-Agent გეგმას ვიყენებთ: 4 vCPU, 4 GB RAM, 40 GB დისკი, თვეში $10. OpenClaw-ის დოკუმენტაცია 6 GB RAM-ს ახსენებს, მაგრამ ეს მათი Docker იმიჯის საწყისი კოდიდან აწყობისთვისაა; npm პაკეტს აწყობა არ სჭირდება.
- API გასაღები თქვენი მოდელების მომწოდებლისგან და ჩატის ანგარიშები, რომელთა მიერთებაც გსურთ.
- SSH გასაღები ლეპტოპზე. თუ ჯერ არ გაქვთ: შესვლა SSH გასაღებით.
აქ NAT გეგმა კარგად მუშაობს, შესაძლოა უკეთესადაც ერგება. gateway-ს არასდროს სჭირდება ღია შემომავალი პორტი: WhatsApp, Discord და Telegram (ნაგულისხმევად long polling) გარეთ უკავშირდებიან, პანელზე კი SSH-ით შედიხართ. ცალკე IPv4 მხოლოდ მაშინ აიღეთ, თუ საჭირო არხი webhook-ით აწვდის ან საჯარო reverse proxy-ს გეგმავთ.
1. მომხმარებელი, რომელიც root არ არის
OpenClaw ინსტრუმენტებს gateway-ს მფლობელი მომხმარებლის სახელით უშვებს. თუ ეს root-ია, root-ის სახელით შესრულდება ყველა ბრძანებაც, რომლის გაშვებასაც დაბნეული ან prompt injection-ით მოტყუებული მოდელი გადაწყვეტს. OpenClaw-ის დოკუმენტაცია gateway-ს root-ით გაშვებას სახიფათოდ და მხარდაუჭერლად მიიჩნევს. შექმენით ცალკე მომხმარებელი sudo-ს გარეშე:
# root-ის სახელით
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys # შეკვეთისას დამატებული გასაღები
loginctl enable-linger claw
ბოლო სტრიქონი უფრო მნიშვნელოვანია, ვიდრე ჩანს. OpenClaw systemd-ის მომხმარებლის სერვისს აყენებს და lingering-ის გარეშე ეს სერვისი გასვლისას ჩერდება. სერვერებზე ყველაზე ხშირი „გუშინ ხომ მუშაობდა" სწორედ ესაა.
2. Node 24 და OpenClaw
OpenClaw 2026.9.8 მოითხოვს Node >=24.16.0 <25 ან >=26.1.0. Ubuntu-ს საკუთარი nodejs პაკეტი უფრო ძველია, ამიტომ 24 LTS-ს NodeSource-იდან ვიღებთ:
# root-ის სახელით
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v # v24.16.0 ან უფრო ახალი
npm install -g openclaw@latest
openclaw --version
ოფიციალური ერთსტრიქონიანი ბრძანებაც (curl -fsSL https://openclaw.ai/install.sh | bash) მუშაობს და Node-საც თავად დააყენებს. სერვერზე ორ აშკარა ნაბიჯს ვამჯობინებთ: ჩანს, რა სად მიდის, და შესრულებადი ფაილი /usr/bin-შია და არა საშინაო საქაღალდეში, სადაც აგენტს წერა შეუძლია.
3. საწყისი კონფიგურაცია აგენტის მომხმარებლით
შედით როგორც claw SSH-ით, არა su-თი. მხოლოდ ნამდვილი შესვლა უშვებს systemd-ის მომხმარებლის მენეჯერს, რომელიც სერვისს სჭირდება:
# ლეპტოპიდან (NAT გეგმა: დაამატეთ -p <თქვენი SSH პორტი>)
ssh claw@<server>
openclaw onboard --install-daemon
openclaw gateway status
ოსტატი ამოწმებს მოდელზე წვდომას, წერს ~/.openclaw/openclaw.json-ს, ქმნის gateway-ს ტოკენს და აყენებს სერვისს. თუ systemctl --user bus-ზე ჩივის, დააყენეთ export XDG_RUNTIME_DIR=/run/user/$(id -u) და სცადეთ ხელახლა.
შემდეგ ჩაკეტეთ ფაილები. თავად OpenClaw-ის რეკომენდაციაა 700 მდგომარეობის საქაღალდისთვის და 600 კონფიგურაციისთვის:
chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep
openclaw security audit --fix გასწორებების უსაფრთხო ნაწილს იყენებს: უფრო მკაცრ ფაილის უფლებებს და ნებართვების სიებს ღია ჯგუფური პოლიტიკების ნაცვლად. ის არ ცვლის მოსმენის მისამართს და ფაიერვოლს არ აწყობს; ქსელური გამოჩენა კვლავ თქვენი საქმეა.
4. დატოვეთ gateway loopback-ზე
gateway თავის WebSocket API-სა და პანელს ერთ პორტზე, 18789-ზე, აწვდის, რომელიც ნაგულისხმევად 127.0.0.1-ზეა მიბმული. ასე დატოვეთ. მინიმალური კონფიგურაცია, რომელიც ამას აშკარად წერს:
// ~/.openclaw/openclaw.json
{
gateway: {
mode: "local",
bind: "loopback",
port: 18789,
auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
},
}
ტოკენი შექმენით openssl rand -hex 32-ით ან openclaw doctor --generate-gateway-token-ით. gateway ცარიელ ტოკენებსა და სანიმუშო მნიშვნელობებს უარყოფს, აუდიტი კი 24 სიმბოლოზე ნაკლების შემთხვევაში გაფრთხილებას იძლევა.
რა არ უნდა გააკეთოთ: bind-ის "lan"-ზე შეცვლა და პორტის გახსნა. დოკუმენტაცია ამაზე ცალსახაა: არასდროს გამოაჩინოთ gateway ავთენტიფიკაციის გარეშე 0.0.0.0-ზე და ტოკენითაც არ გადაამისამართოთ პორტი ფართოდ. ვინც ამ ტოკენს მოიპოვებს, თქვენს სერვერზე ბრძანებების გაშვების უნარის მქონე პროცესის ოპერატორი ხდება.
ფაიერვოლში მხოლოდ SSH დაუშვით, სხვა არაფერი:
# root-ის სახელით
ufw allow OpenSSH
ufw enable
ufw status verbose
ჩვენს NAT გეგმებზე პანელი გარე SSH პორტს აჩვენებს, მაგრამ სერვერის შიგნით sshd კვლავ 22-ზე უსმენს. დაუშვით OpenSSH (პორტი 22) და არა გარე პორტის ნომერი, თორემ ufw enable გარეთ ჩაგკეტავთ. მეტი UFW-ის გზამკვლევში.
5. პანელზე წვდომა SSH-ით
ლეპტოპიდან გახსენით გვირაბი და დატოვეთ ჩართული:
ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# NAT გეგმა: ssh -N -p <თქვენი SSH პორტი> -L 18789:127.0.0.1:18789 claw@<host>
გახსენით http://127.0.0.1:18789/ და ჩასვით gateway-ს ტოკენი. Ubuntu-ს ნაგულისხმევი sshd ლოკალურ გადამისამართებას უშვებს; თუ ის გაამკაცრეთ, AllowTcpForwarding local არის პარამეტრი, რომელიც -L-ს უშვებს და დისტანციურ გადამისამართებებს ბლოკავს. თუ გვირაბი administratively prohibited-ით ვარდება, სწორედ ეს სტრიქონი შეამოწმეთ.
tailnet-იც გამოდგება: Tailscale Serve gateway-ს loopback-ზე ტოვებს და წვდომას თავად მართავს. ორივე ვარიანტი კარგია. საჯარო პორტი — არა.
6. დაწყვილება, sandbox და ვის შეუძლია მასთან საუბარი
ჩატის არხები მეორე შესასვლელია. ნაგულისხმევად, პირადი შეტყობინებების მქონე არხები უცნობ გამგზავნებს ჯერ დაწყვილებას სთხოვს; დადასტურებას თქვენ სერვერიდან აძლევთ:
openclaw pairing approve <channel> <code>
ჯგუფებში მოითხოვეთ მოხსენიება, რომ აგენტმა ოთახის ყველა შეტყობინებას არ უპასუხოს. OpenClaw-ის გამკაცრებული საბაზისო კონფიგურაცია თითოეულ არხზე dmPolicy: "pairing"-სა და groups: { "*": { requireMention: true } }-ს იყენებს.
ორი გულწრფელი დათქმა. პირველი: დაწყვილება წყვეტს, ვის შეუძლია სვლის დაწყება, და არა იმას, რა მოხვდება მოდელის კონტექსტში; გადმოგზავნილ შეტყობინებას ან ჩამოტვირთულ ვებგვერდს მაინც შეუძლია თქვენ მიერ დაწყებული სვლის წარმართვა. მეორე: მთავარი სესიის ინსტრუმენტები ჰოსტზე მუშაობს, სანამ sandbox-ს არ ჩართავთ (agents.defaults.sandbox.mode: "non-main" ყველაფერს იზოლირებს თქვენი საკუთარი მთავარი სესიის გარდა). sandbox ნაგულისხმევად გამორთულია და მისი ნაგულისხმევი ბექენდი Docker-ია, ამიტომ ჩართვამდე დააყენეთ Docker: Docker VPS-ზე. თუ ადამიანები, რომლებსაც არ ენდობით, ბოტთან ერთ არხს იზიარებენ, გამოიყენეთ ცალკე gateway, უმჯობესია ცალკე სერვერზე.
7. განახლებები და სარეზერვო ასლები
openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify
~/.openclaw ინახავს კონფიგურაციას, არხების მონაცემებს (WhatsApp-ის სესიის ჩათვლით), მოდელების ავთენტიფიკაციის პროფილებს და სესიების ჩანაწერებს. თუ დაკარგავთ, ყველაფრის ხელახლა დაწყვილება მოგიწევთ; თუ გაჟონავს, WhatsApp-ში სხვა ვინმე გახდება თქვენ. გააკეთეთ სარეზერვო ასლი და შეინახეთ სერვერის გარეთ: ჩამოტვირთეთ scp-ით ან გამოიყენეთ restic დაშიფვრით.
საკონტროლო სია
| შემოწმება | ბრძანება | მოსალოდნელი |
|---|---|---|
| gateway root-ით არ მუშაობს | ps -eo user,args | grep '[o]penclaw' | claw პირველ სვეტში |
| გასვლის შემდეგაც მუშაობს | loginctl show-user claw -p Linger | Linger=yes |
| მხოლოდ loopback-ზე უსმენს | ss -ltnp | grep 18789 | 127.0.0.1:18789 |
| საჯარო პორტი არ არის | ufw status | მხოლოდ OpenSSH |
| კონფიგურაცია ყველასთვის წაკითხვადი არ არის | stat -c '%a' ~/.openclaw/openclaw.json | 600 |
| სუფთა აუდიტი | openclaw security audit --deep | კრიტიკული მიგნებები არ არის |
სად არის EQVPS-ის ადგილი
Node-ის პროცესის გაშვება ბევრ პროვაიდერს შეუძლია. ჩვენ ვამატებთ კრიპტოგადახდას KYC-ის გარეშე, NAT გეგმას, რომელიც მხოლოდ loopback-ზე მოსმენ gateway-ს ერგება, და MCP სერვერს, რომლითაც თქვენს აგენტს საკუთარი სერვერების მართვა შეუძლია. თუ OpenClaw-ს მას მიუერთებთ, ჯერ წაიკითხეთ MCP-ის დამცავი ზღვრები: ტოკენი, რომლითაც სერვერების შეკვეთა შეიძლება, gateway-ს ტოკენის მსგავს სიფრთხილეს იმსახურებს. VPS-ზე აგენტების გაშვების უფრო ფართო სურათისთვის იხილეთ AI აგენტების გზამკვლევი.
ჩვენი აზრი: ეს 20 წუთი განსხვავებაა ასისტენტსა და ჩატის ინტერფეისიან ღია shell-ს შორის. დანარჩენი რომც გამოტოვოთ, მინიმუმ 1-ლი, მე-4 და მე-5 ნაბიჯები შეასრულეთ.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.