په لپټاپ کې، چې سرپوښ وتړل شي OpenClaw چوپ شي: د WhatsApp پیغامونه راټولېږي، مهالوېشل شوي کارونه ستاسو د راستنېدو انتظار کوي. په سرور کې ځواب ورکولو ته دوام ورکوي. ستونزه دا ده چې ګېټوې د چیټ ویجټ نه دی. دا ستاسو د چینلونو اسناد ساتي او تر هغه چې سینډباکس فعال نه کړئ، وسایل مستقیم پر کوربه چلوي. هغه تل روښانه ماشین ته وړل یوازې هغه وخت ارزښت لري چې امنیتي ماډل هم ورسره ولاړ شي.
دا لارښود دا کار په نوي Ubuntu 24.04 VPS کې په شاوخوا 20 دقیقو کې کوي.
وروستۍ کتنه 2026-10-04: OpenClaw 2026.9.8 (npm)، Node 24.21 LTS او Ubuntu 24.04.
څه ته اړتیا لرئ
- یو Linux VPS. موږ خپل AI-Agent پلان کاروو: 4 vCPU، 4 GB RAM، 40 GB ډیسک، په میاشت کې $10. د OpenClaw اسناد 6 GB RAM یادوي، خو هغه د سرچینې څخه د دوی د Docker انځور جوړولو لپاره دی؛ د npm کڅوړه جوړولو ته اړتیا نه لري.
- ستاسو د ماډل چمتو کوونکي API کیلي او هغه چیټ حسابونه چې غواړئ یې ونښلوئ.
- په لپټاپ کې یوه SSH کیلي. که لا نه لرئ: د SSH کیلي سره ننوتل.
دلته د NAT پلان ښه کار کوي، شاید لا ډېر مناسب هم وي. ګېټوې هېڅکله پرانیستي راتلونکي پورټ ته اړتیا نه لري: WhatsApp، Discord او Telegram (ډیفالټ long polling) بهر ته نښلي، او ډشبورډ ته د SSH له لارې رسېږئ. ځانګړی IPv4 یوازې هغه وخت واخلئ چې کوم اړین چینل مو د webhook له لارې پیغام رسوي یا عامه ریورس پراکسي ته پلان لرئ.
1. داسې کاروونکی چې root نه وي
OpenClaw وسایل د هغه کاروونکي په توګه چلوي چې د ګېټوې مالک دی. که هغه root وي، هر هغه کمانډ چې یو ګډوډ یا د prompt injection له لارې غولول شوی ماډل یې د چلولو پرېکړه وکړي هم د root په توګه چلېږي. د OpenClaw اسناد د root په توګه د ګېټوې چلول ناخوندي او نامرسته بولي. پرته له sudo یو ځانګړی کاروونکی جوړ کړئ:
# د root په توګه
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys # هغه کیلي چې د فرمایش پر مهال مو اضافه کړه
loginctl enable-linger claw
وروستۍ کرښه تر هغه ډېره مهمه ده چې ښکاري. OpenClaw د systemd کاروونکي خدمت نصبوي، او پرته له lingering دا خدمت د وتلو سره درېږي. په سرورونو کې تر ټولو عام "پرون خو کار کاوه" همدا دی.
2. Node 24 او OpenClaw
OpenClaw 2026.9.8 Node >=24.16.0 <25 یا >=26.1.0 غواړي. د Ubuntu خپله nodejs کڅوړه زړه ده، نو 24 LTS له NodeSource څخه اخلو:
# د root په توګه
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v # v24.16.0 یا نوې
npm install -g openclaw@latest
openclaw --version
رسمي یوکرښه کمانډ (curl -fsSL https://openclaw.ai/install.sh | bash) هم کار کوي او Node هم درته نصبوي. په سرور کې موږ دوه روښانه ګامونه غوره ګڼو: ګورئ چې څه چېرته ځي، او بائنري په /usr/bin کې پاتې کېږي، نه په داسې کور فولډر کې چې اجنټ پکې لیکلی شي.
3. د اجنټ کاروونکي په توګه لومړنی تنظیم
د claw په توګه د SSH له لارې ننوځئ، نه د su له لارې. یوازې ریښتینی ننوتل د systemd هغه کاروونکي مدیر پیلوي چې خدمت ورته اړتیا لري:
# له لپټاپ څخه (د NAT پلان: -p <ستاسو SSH پورټ> زیات کړئ)
ssh claw@<server>
openclaw onboard --install-daemon
openclaw gateway status
جادوګر ماډل ته لاسرسی ګوري، ~/.openclaw/openclaw.json لیکي، د ګېټوې ټوکن جوړوي او خدمت نصبوي. که systemctl --user د bus شکایت وکړ، export XDG_RUNTIME_DIR=/run/user/$(id -u) وټاکئ او بیا هڅه وکړئ.
بیا فایلونه کلک کړئ. د OpenClaw خپله سپارښتنه د حالت فولډر لپاره 700 او د تنظیم لپاره 600 ده:
chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep
openclaw security audit --fix د سمونونو خوندي برخه پلي کوي: کلکې فایل اجازې، او د پرانیستو ډله ییزو پالیسیو پر ځای د اجازې لېستونه. دا د اورېدو پته نه بدلوي او اور دېوال نه جوړوي؛ شبکې ته ښکاره کېدل لا هم ستاسو دنده ده.
4. ګېټوې پر loopback وساتئ
ګېټوې خپل WebSocket API او ډشبورډ پر یوه پورټ، 18789، وړاندې کوي چې په ډیفالټ ډول له 127.0.0.1 سره تړلی دی. همداسې یې پرېږدئ. یو لږ تر لږه تنظیم چې دا په ښکاره لیکي:
// ~/.openclaw/openclaw.json
{
gateway: {
mode: "local",
bind: "loopback",
port: 18789,
auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
},
}
ټوکن د openssl rand -hex 32 یا openclaw doctor --generate-gateway-token سره جوړ کړئ. ګېټوې تش ټوکنونه او د بېلګې ارزښتونه ردوي، او پلټنه له 24 تورو کم کې خبرداری ورکوي.
څه ونه کړئ: bind په "lan" بدلول او پورټ پرانیستل. اسناد په دې اړه روښانه دي: هېڅکله ګېټوې پرته له تصدیق پر 0.0.0.0 مه پرانیزئ، او حتی د ټوکن سره هم پورټ په پراخه کچه مه فارورډ کوئ. څوک چې دا ټوکن ترلاسه کړي، د هغې پروسې عملیاتي کوونکی کېږي چې ستاسو پر سرور کمانډونه چلولی شي.
په اور دېوال کې یوازې SSH ته اجازه ورکړئ، بل هېڅ نه:
# د root په توګه
ufw allow OpenSSH
ufw enable
ufw status verbose
زموږ په NAT پلانونو کې ډشبورډ یو بهرنی SSH پورټ ښيي، خو د سرور دننه sshd لا هم پر 22 اوري. OpenSSH (پورټ 22) ته اجازه ورکړئ، بهرني پورټ شمېرې ته نه، که نه ufw enable به تاسو بهر بند کړي. نور په د UFW لارښود کې.
5. د SSH له لارې ډشبورډ ته لاسرسی
له لپټاپ څخه یو تونل پرانیزئ او روان یې پرېږدئ:
ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# د NAT پلان: ssh -N -p <ستاسو SSH پورټ> -L 18789:127.0.0.1:18789 claw@<host>
http://127.0.0.1:18789/ پرانیزئ او د ګېټوې ټوکن پېسټ کړئ. د Ubuntu ډیفالټ sshd محلي فارورډ ته اجازه ورکوي؛ که مو کلک کړی وي، AllowTcpForwarding local هغه تنظیم دی چې -L ته اجازه ورکوي او لرې فارورډونه بندوي. که تونل د administratively prohibited سره ناکام شو، همدا کرښه وګورئ.
tailnet هم کار کوي: Tailscale Serve ګېټوې پر loopback ساتي او لاسرسی اداره کوي. دواړه سم دي. عامه پورټ نه.
6. جوړه کول، سینډباکس او څوک ورسره خبرې کولی شي
د چیټ چینلونه دویمه دروازه ده. په ډیفالټ ډول، هغه چینلونه چې شخصي پیغامونه لري ناپېژندل شوي لېږونکي لومړی جوړه کولو ته اړ کوي؛ تایید تاسو له سرور څخه ورکوئ:
openclaw pairing approve <channel> <code>
په ډلو کې یادونه اړینه کړئ، څو اجنټ په خونه کې هر پیغام ته ځواب ورنه کړي. د OpenClaw کلک شوی بنسټیز تنظیم د هر چینل لپاره dmPolicy: "pairing" او groups: { "*": { requireMention: true } } کاروي.
دوه صادقانه خبرداري. لومړی: جوړه کول ټاکي چې څوک یوه دوره پیلولی شي، نه دا چې د ماډل کانټکسټ ته څه ورننوځي؛ یو فارورډ شوی پیغام یا راایستل شوې وېب پاڼه لا هم هغه دوره اړولی شي چې تاسو پیل کړې. دویم: تر هغه چې سینډباکس فعال نه کړئ، د اصلي سیشن وسایل پر کوربه چلېږي (agents.defaults.sandbox.mode: "non-main" ستاسو له خپل اصلي سیشن پرته هر څه سینډباکس ته اچوي). سینډباکس په ډیفالټ ډول بند دی او ډیفالټ شاتنۍ برخه یې Docker ده، نو د فعالولو مخکې Docker نصب کړئ: په VPS کې Docker. که هغه کسان چې باور پرې نه لرئ له بوټ سره یو چینل شریکوي، جلا ګېټوې وکاروئ، غوره دا ده چې پر جلا سرور.
7. تازه کول او بیک اپ
openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify
~/.openclaw تنظیم، د چینلونو اسناد (د WhatsApp سیشن په ګډون)، د ماډل د تصدیق پروفایلونه او د سیشنونو لیکنې ساتي. که ورک شي، هر څه بیا جوړه کول دي؛ که لیک شي، بل څوک به په WhatsApp کې تاسو شي. بیک اپ واخلئ او کاپي له سرور بهر وساتئ: د scp سره یې ښکته کړئ یا د کوډ کولو سره restic وکاروئ.
د کتنې لېست
| کتنه | کمانډ | تمه |
|---|---|---|
| ګېټوې د root په توګه نه چلېږي | ps -eo user,args | grep '[o]penclaw' | په لومړي ستون کې claw |
| له وتلو وروسته هم چلېږي | loginctl show-user claw -p Linger | Linger=yes |
| یوازې پر loopback اوري | ss -ltnp | grep 18789 | 127.0.0.1:18789 |
| هېڅ عامه پورټ نشته | ufw status | یوازې OpenSSH |
| تنظیم د ټولو لپاره د لوستلو وړ نه دی | stat -c '%a' ~/.openclaw/openclaw.json | 600 |
| پاکه پلټنه | openclaw security audit --deep | هېڅ جدي موندنه نشته |
د EQVPS ځای
د Node پروسه ډېر چمتو کوونکي چلولی شي. موږ چې څه زیاتوو: پرته له KYC کریپټو تادیه، د NAT پلان چې یوازې-loopback ګېټوې ته برابر دی، او یو MCP سرور چې ستاسو اجنټ یې د خپلو سرورونو د اداره کولو لپاره کارولی شي. که OpenClaw ورسره نښلوئ، لومړی د MCP ساتنې ولولئ: هغه ټوکن چې سرورونه فرمایش کولی شي د ګېټوې د ټوکن په څېر پاملرنې ته اړتیا لري. په VPS کې د اجنټانو د چلولو پراخې کتنې لپاره د AI اجنټ لارښود وګورئ.
زموږ نظر: دا 20 دقیقې د یو مرستیال او د چیټ انټرفیس لرونکي پرانیستي shell ترمنځ توپیر دی. که پاتې هم پرېږدئ، لږ تر لږه 1، 4 او 5 ګامونه ترسره کړئ.
تبصرې
لا تبصرې نشته. لومړی اوسئ.