لیپ ٹاپ پر ڈھکن بند ہوتے ہی OpenClaw خاموش ہو جاتا ہے: WhatsApp پیغامات جمع ہوتے رہتے ہیں، شیڈول کیے گئے کام آپ کے لوٹنے کا انتظار کرتے ہیں۔ سرور پر وہ جواب دیتا رہتا ہے۔ مسئلہ یہ ہے کہ گیٹ وے کوئی چیٹ وجیٹ نہیں۔ اس کے پاس آپ کے چینلز کی اسناد ہوتی ہیں اور جب تک آپ سینڈ باکس آن نہ کریں، وہ ٹولز سیدھے ہوسٹ پر چلاتا ہے۔ اسے ہمیشہ چالو مشین پر لے جانا تبھی فائدہ مند ہے جب سیکیورٹی ماڈل بھی ساتھ جائے۔
یہ گائیڈ یہ کام نئے Ubuntu 24.04 VPS پر تقریباً 20 منٹ میں کرتی ہے۔
آخری جانچ 2026-10-04: OpenClaw 2026.9.8 (npm)، Node 24.21 LTS اور Ubuntu 24.04۔
آپ کو کیا چاہیے
- ایک Linux VPS۔ ہم اپنا AI-Agent پلان استعمال کرتے ہیں: 4 vCPU، 4 GB RAM، 40 GB ڈسک، $10 ماہانہ۔ OpenClaw دستاویزات 6 GB RAM بتاتی ہیں، مگر وہ ان کی Docker امیج سورس سے بنانے کے لیے ہے؛ npm پیکیج کو بلڈ کی ضرورت نہیں۔
- اپنے ماڈل فراہم کنندہ کی API کلید اور وہ چیٹ اکاؤنٹس جنہیں آپ جوڑنا چاہتے ہیں۔
- لیپ ٹاپ پر ایک SSH کلید۔ اگر ابھی نہیں ہے: SSH کلید سے لاگ اِن۔
یہاں NAT پلان اچھا چلتا ہے، شاید اور بھی موزوں ہے۔ گیٹ وے کو کبھی کھلے اِن باؤنڈ پورٹ کی ضرورت نہیں ہوتی: WhatsApp، Discord اور Telegram (ڈیفالٹ long polling) باہر کی طرف کنیکٹ ہوتے ہیں، اور ڈیش بورڈ تک آپ SSH سے پہنچتے ہیں۔ الگ IPv4 صرف تب لیں جب آپ کا کوئی ضروری چینل webhook سے پیغام پہنچاتا ہو یا آپ پبلک ریورس پراکسی لگانے کا ارادہ رکھتے ہوں۔
1. ایسا یوزر جو root نہیں
OpenClaw ٹولز اسی یوزر کے طور پر چلاتا ہے جو گیٹ وے کا مالک ہے۔ اگر وہ root ہے تو کوئی الجھا ہوا یا prompt injection سے بہکایا گیا ماڈل جو بھی کمانڈ چلانے کا فیصلہ کرے، وہ بھی root بن کر چلے گی۔ OpenClaw دستاویزات گیٹ وے کو root سے چلانا غیر محفوظ اور غیر معاون قرار دیتی ہیں۔ sudo کے بغیر ایک الگ یوزر بنائیں:
# root کے طور پر
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys # آرڈر کے وقت شامل کی گئی کلید
loginctl enable-linger claw
آخری لائن جتنی دکھتی ہے اس سے زیادہ اہم ہے۔ OpenClaw ایک systemd یوزر سروس انسٹال کرتا ہے، اور lingering کے بغیر وہ سروس لاگ آؤٹ کرتے ہی رک جاتی ہے۔ سرورز پر سب سے عام "کل تو چل رہا تھا" یہی ہے۔
2. Node 24 اور OpenClaw
OpenClaw 2026.9.8 کو Node >=24.16.0 <25 یا >=26.1.0 چاہیے۔ Ubuntu کا اپنا nodejs پیکیج پرانا ہے، اس لیے ہم NodeSource سے 24 LTS لیتے ہیں:
# root کے طور پر
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v # v24.16.0 یا نیا
npm install -g openclaw@latest
openclaw --version
سرکاری ایک لائن والی کمانڈ (curl -fsSL https://openclaw.ai/install.sh | bash) بھی کام کرتی ہے اور Node خود انسٹال کر دیتی ہے۔ سرور پر ہمیں دو واضح قدم پسند ہیں: نظر آتا ہے کہ کیا کہاں گیا، اور بائنری /usr/bin میں رہتی ہے، کسی ایسی ہوم ڈائریکٹری میں نہیں جہاں ایجنٹ لکھ سکے۔
3. ایجنٹ یوزر کے طور پر onboarding
claw کے طور پر SSH سے لاگ اِن کریں، su سے نہیں۔ صرف حقیقی لاگ اِن ہی وہ systemd یوزر مینیجر شروع کرتا ہے جس کی سروس کو ضرورت ہے:
# لیپ ٹاپ سے (NAT پلان: -p <آپ کا SSH پورٹ> شامل کریں)
ssh claw@<server>
openclaw onboard --install-daemon
openclaw gateway status
وزرڈ ماڈل تک رسائی جانچتا ہے، ~/.openclaw/openclaw.json لکھتا ہے، گیٹ وے ٹوکن بناتا ہے اور سروس انسٹال کرتا ہے۔ اگر systemctl --user بس کی شکایت کرے تو export XDG_RUNTIME_DIR=/run/user/$(id -u) سیٹ کریں اور دوبارہ چلائیں۔
پھر فائلیں بند کریں۔ OpenClaw کی اپنی سفارش ہے: اسٹیٹ ڈائریکٹری پر 700 اور کنفیگ پر 600:
chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep
openclaw security audit --fix اصلاحات کا محفوظ حصہ لاگو کرتا ہے: سخت فائل اجازتیں، اور کھلی گروپ پالیسیوں کی جگہ اجازت کی فہرستیں۔ یہ سننے کا پتہ نہیں بدلتا اور فائر وال نہیں لگاتا؛ نیٹ ورک ایکسپوژر اب بھی آپ کی ذمہ داری ہے۔
4. گیٹ وے کو loopback پر رکھیں
گیٹ وے اپنا WebSocket API اور ڈیش بورڈ ایک ہی پورٹ 18789 پر دیتا ہے، جو بطورِ ڈیفالٹ 127.0.0.1 سے بندھا ہوتا ہے۔ اسے ایسے ہی رہنے دیں۔ ایک کم سے کم کنفیگ جو یہ واضح لکھتی ہے:
// ~/.openclaw/openclaw.json
{
gateway: {
mode: "local",
bind: "loopback",
port: 18789,
auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
},
}
ٹوکن openssl rand -hex 32 یا openclaw doctor --generate-gateway-token سے بنائیں۔ گیٹ وے خالی ٹوکن اور مثال والی قدریں قبول نہیں کرتا، اور آڈٹ 24 حروف سے کم پر انتباہ دیتا ہے۔
کیا نہیں کرنا: bind کو "lan" کر کے پورٹ کھولنا۔ دستاویزات اس پر واضح ہیں: گیٹ وے کو کبھی بغیر تصدیق کے 0.0.0.0 پر نہ کھولیں، اور ٹوکن ہونے پر بھی پورٹ کو بے دریغ فارورڈ نہ کریں۔ جس کے ہاتھ یہ ٹوکن آئے گا، وہ آپ کے سرور پر کمانڈ چلا سکنے والے پروسیس کا آپریٹر بن جائے گا۔
فائر وال میں صرف SSH کی اجازت دیں، اور کچھ نہیں:
# root کے طور پر
ufw allow OpenSSH
ufw enable
ufw status verbose
ہمارے NAT پلانز پر ڈیش بورڈ ایک بیرونی SSH پورٹ دکھاتا ہے، لیکن سرور کے اندر sshd اب بھی 22 پر سنتا ہے۔ OpenSSH (پورٹ 22) کی اجازت دیں، بیرونی پورٹ نمبر کی نہیں، ورنہ ufw enable آپ کو باہر بند کر دے گا۔ مزید UFW گائیڈ میں۔
5. SSH سے ڈیش بورڈ تک پہنچیں
لیپ ٹاپ سے ایک ٹنل کھولیں اور اسے چلتا رہنے دیں:
ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# NAT پلان: ssh -N -p <آپ کا SSH پورٹ> -L 18789:127.0.0.1:18789 claw@<host>
http://127.0.0.1:18789/ کھولیں اور گیٹ وے ٹوکن پیسٹ کریں۔ Ubuntu کا ڈیفالٹ sshd لوکل فارورڈنگ کی اجازت دیتا ہے؛ اگر آپ نے اسے سخت کیا ہے تو AllowTcpForwarding local وہ سیٹنگ ہے جو -L کی اجازت دیتی اور ریموٹ فارورڈ روکتی ہے۔ اگر ٹنل administratively prohibited کے ساتھ ناکام ہو تو یہی لائن چیک کریں۔
tailnet بھی چلے گا: Tailscale Serve گیٹ وے کو loopback پر رکھتا ہے اور رسائی سنبھالتا ہے۔ دونوں ٹھیک ہیں۔ پبلک پورٹ نہیں۔
6. پیئرنگ، سینڈ باکس اور کون اس سے بات کر سکتا ہے
چیٹ چینلز دوسرا دروازہ ہیں۔ بطورِ ڈیفالٹ، DM والے چینلز انجان بھیجنے والوں سے پہلے پیئرنگ کرواتے ہیں؛ منظوری آپ سرور سے دیتے ہیں:
openclaw pairing approve <channel> <code>
گروپس میں مینشن لازمی کریں تاکہ ایجنٹ کمرے کے ہر پیغام کا جواب نہ دے۔ OpenClaw کی سخت کی گئی بنیادی کنفیگ ہر چینل کے لیے dmPolicy: "pairing" اور groups: { "*": { requireMention: true } } استعمال کرتی ہے۔
دو دیانت دار تنبیہات۔ پہلی: پیئرنگ یہ طے کرتی ہے کہ کون ایک ٹرن شروع کر سکتا ہے، یہ نہیں کہ ماڈل کے کانٹیکسٹ میں کیا جاتا ہے؛ کوئی فارورڈ کیا گیا پیغام یا کھینچا گیا ویب صفحہ اب بھی آپ کے شروع کیے ٹرن کو موڑ سکتا ہے۔ دوسری: جب تک آپ سینڈ باکس آن نہ کریں، مرکزی سیشن کے ٹولز ہوسٹ پر چلتے ہیں (agents.defaults.sandbox.mode: "non-main" آپ کے اپنے مرکزی سیشن کے سوا سب کچھ سینڈ باکس میں رکھتا ہے)۔ سینڈ باکس بطورِ ڈیفالٹ بند ہے اور اس کا ڈیفالٹ بیک اینڈ Docker ہے، اس لیے آن کرنے سے پہلے Docker انسٹال کریں: VPS پر Docker۔ اگر جن لوگوں پر آپ کو بھروسا نہیں وہ بوٹ کے ساتھ ایک ہی چینل میں ہیں تو الگ گیٹ وے استعمال کریں، بہتر ہے کہ الگ سرور پر۔
7. اپ ڈیٹس اور بیک اپ
openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify
~/.openclaw میں کنفیگ، چینل اسناد (WhatsApp سیشن سمیت)، ماڈل آتھ پروفائلز اور سیشن ٹرانسکرپٹس ہوتے ہیں۔ کھو گیا تو سب کچھ دوبارہ پیئر کرنا پڑے گا؛ لیک ہوا تو WhatsApp پر کوئی اور آپ بن جائے گا۔ بیک اپ لیں اور کاپی سرور سے باہر رکھیں: scp سے ڈاؤن لوڈ کریں یا انکرپشن کے ساتھ restic استعمال کریں۔
چیک لسٹ
| جانچ | کمانڈ | متوقع |
|---|---|---|
| گیٹ وے root سے نہیں چل رہا | ps -eo user,args | grep '[o]penclaw' | پہلے کالم میں claw |
| لاگ آؤٹ کے بعد بھی چلتا ہے | loginctl show-user claw -p Linger | Linger=yes |
| صرف loopback پر سنتا ہے | ss -ltnp | grep 18789 | 127.0.0.1:18789 |
| کوئی پبلک پورٹ نہیں | ufw status | صرف OpenSSH |
| کنفیگ سب کے لیے قابلِ مطالعہ نہیں | stat -c '%a' ~/.openclaw/openclaw.json | 600 |
| صاف آڈٹ | openclaw security audit --deep | کوئی سنگین مسئلہ نہیں |
EQVPS کہاں کام آتا ہے
Node پروسیس بہت سے فراہم کنندگان چلا سکتے ہیں۔ ہم جو شامل کرتے ہیں: KYC کے بغیر کرپٹو ادائیگی، صرف loopback پر سننے والے گیٹ وے کے لیے موزوں NAT پلان، اور ایک MCP سرور جس سے آپ کا ایجنٹ اپنے سرورز خود سنبھال سکے۔ اگر آپ OpenClaw کو اس سے جوڑتے ہیں تو پہلے MCP حفاظتی حدود پڑھیں: سرور آرڈر کر سکنے والا ٹوکن اتنی ہی احتیاط کا حق دار ہے جتنا گیٹ وے ٹوکن۔ VPS پر ایجنٹ چلانے کے وسیع جائزے کے لیے AI ایجنٹ گائیڈ دیکھیں۔
ہماری رائے: یہ 20 منٹ ایک اسسٹنٹ اور چیٹ انٹرفیس والے کھلے shell کے بیچ کا فرق ہیں۔ باقی چھوڑ بھی دیں تو قدم 1، 4 اور 5 ضرور کریں۔
تبصرے
ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔