−25%

Windows کی سالانہ ادائیگی پر، 31 اکتوبر تک۔ پلانز دیکھیں

EQVPS
شروع کریں

VPS پر OpenClaw کو 24/7 چلائیں: محفوظ سیٹ اپ

OpenClaw گیٹ وے کو ایسے سرور پر چلائیں جو کبھی نہیں سوتا، اور کمانڈ چلا سکنے والے ایجنٹ کو کھلے انٹرنیٹ پر نہ رکھیں۔ الگ یوزر، صرف loopback پورٹ 18789 پر گیٹ وے، SSH ٹنل، پیئرنگ اور بیک اپ۔

لیپ ٹاپ پر ڈھکن بند ہوتے ہی OpenClaw خاموش ہو جاتا ہے: WhatsApp پیغامات جمع ہوتے رہتے ہیں، شیڈول کیے گئے کام آپ کے لوٹنے کا انتظار کرتے ہیں۔ سرور پر وہ جواب دیتا رہتا ہے۔ مسئلہ یہ ہے کہ گیٹ وے کوئی چیٹ وجیٹ نہیں۔ اس کے پاس آپ کے چینلز کی اسناد ہوتی ہیں اور جب تک آپ سینڈ باکس آن نہ کریں، وہ ٹولز سیدھے ہوسٹ پر چلاتا ہے۔ اسے ہمیشہ چالو مشین پر لے جانا تبھی فائدہ مند ہے جب سیکیورٹی ماڈل بھی ساتھ جائے۔

یہ گائیڈ یہ کام نئے Ubuntu 24.04 VPS پر تقریباً 20 منٹ میں کرتی ہے۔

آخری جانچ 2026-10-04: OpenClaw 2026.9.8 (npm)، Node 24.21 LTS اور Ubuntu 24.04۔

آپ کو کیا چاہیے

  • ایک Linux VPS۔ ہم اپنا AI-Agent پلان استعمال کرتے ہیں: 4 vCPU، 4 GB RAM، 40 GB ڈسک، $10 ماہانہ۔ OpenClaw دستاویزات 6 GB RAM بتاتی ہیں، مگر وہ ان کی Docker امیج سورس سے بنانے کے لیے ہے؛ npm پیکیج کو بلڈ کی ضرورت نہیں۔
  • اپنے ماڈل فراہم کنندہ کی API کلید اور وہ چیٹ اکاؤنٹس جنہیں آپ جوڑنا چاہتے ہیں۔
  • لیپ ٹاپ پر ایک SSH کلید۔ اگر ابھی نہیں ہے: SSH کلید سے لاگ اِن۔

یہاں NAT پلان اچھا چلتا ہے، شاید اور بھی موزوں ہے۔ گیٹ وے کو کبھی کھلے اِن باؤنڈ پورٹ کی ضرورت نہیں ہوتی: WhatsApp، Discord اور Telegram (ڈیفالٹ long polling) باہر کی طرف کنیکٹ ہوتے ہیں، اور ڈیش بورڈ تک آپ SSH سے پہنچتے ہیں۔ الگ IPv4 صرف تب لیں جب آپ کا کوئی ضروری چینل webhook سے پیغام پہنچاتا ہو یا آپ پبلک ریورس پراکسی لگانے کا ارادہ رکھتے ہوں۔

1. ایسا یوزر جو root نہیں

OpenClaw ٹولز اسی یوزر کے طور پر چلاتا ہے جو گیٹ وے کا مالک ہے۔ اگر وہ root ہے تو کوئی الجھا ہوا یا prompt injection سے بہکایا گیا ماڈل جو بھی کمانڈ چلانے کا فیصلہ کرے، وہ بھی root بن کر چلے گی۔ OpenClaw دستاویزات گیٹ وے کو root سے چلانا غیر محفوظ اور غیر معاون قرار دیتی ہیں۔ sudo کے بغیر ایک الگ یوزر بنائیں:

# root کے طور پر
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # آرڈر کے وقت شامل کی گئی کلید
loginctl enable-linger claw

آخری لائن جتنی دکھتی ہے اس سے زیادہ اہم ہے۔ OpenClaw ایک systemd یوزر سروس انسٹال کرتا ہے، اور lingering کے بغیر وہ سروس لاگ آؤٹ کرتے ہی رک جاتی ہے۔ سرورز پر سب سے عام "کل تو چل رہا تھا" یہی ہے۔

2. Node 24 اور OpenClaw

OpenClaw 2026.9.8 کو Node >=24.16.0 <25 یا >=26.1.0 چاہیے۔ Ubuntu کا اپنا nodejs پیکیج پرانا ہے، اس لیے ہم NodeSource سے 24 LTS لیتے ہیں:

# root کے طور پر
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 یا نیا
npm install -g openclaw@latest
openclaw --version

سرکاری ایک لائن والی کمانڈ (curl -fsSL https://openclaw.ai/install.sh | bash) بھی کام کرتی ہے اور Node خود انسٹال کر دیتی ہے۔ سرور پر ہمیں دو واضح قدم پسند ہیں: نظر آتا ہے کہ کیا کہاں گیا، اور بائنری /usr/bin میں رہتی ہے، کسی ایسی ہوم ڈائریکٹری میں نہیں جہاں ایجنٹ لکھ سکے۔

3. ایجنٹ یوزر کے طور پر onboarding

claw کے طور پر SSH سے لاگ اِن کریں، su سے نہیں۔ صرف حقیقی لاگ اِن ہی وہ systemd یوزر مینیجر شروع کرتا ہے جس کی سروس کو ضرورت ہے:

# لیپ ٹاپ سے (NAT پلان: -p <آپ کا SSH پورٹ> شامل کریں)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

وزرڈ ماڈل تک رسائی جانچتا ہے، ~/.openclaw/openclaw.json لکھتا ہے، گیٹ وے ٹوکن بناتا ہے اور سروس انسٹال کرتا ہے۔ اگر systemctl --user بس کی شکایت کرے تو export XDG_RUNTIME_DIR=/run/user/$(id -u) سیٹ کریں اور دوبارہ چلائیں۔

پھر فائلیں بند کریں۔ OpenClaw کی اپنی سفارش ہے: اسٹیٹ ڈائریکٹری پر 700 اور کنفیگ پر 600:

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

openclaw security audit --fix اصلاحات کا محفوظ حصہ لاگو کرتا ہے: سخت فائل اجازتیں، اور کھلی گروپ پالیسیوں کی جگہ اجازت کی فہرستیں۔ یہ سننے کا پتہ نہیں بدلتا اور فائر وال نہیں لگاتا؛ نیٹ ورک ایکسپوژر اب بھی آپ کی ذمہ داری ہے۔

4. گیٹ وے کو loopback پر رکھیں

گیٹ وے اپنا WebSocket API اور ڈیش بورڈ ایک ہی پورٹ 18789 پر دیتا ہے، جو بطورِ ڈیفالٹ 127.0.0.1 سے بندھا ہوتا ہے۔ اسے ایسے ہی رہنے دیں۔ ایک کم سے کم کنفیگ جو یہ واضح لکھتی ہے:

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

ٹوکن openssl rand -hex 32 یا openclaw doctor --generate-gateway-token سے بنائیں۔ گیٹ وے خالی ٹوکن اور مثال والی قدریں قبول نہیں کرتا، اور آڈٹ 24 حروف سے کم پر انتباہ دیتا ہے۔

کیا نہیں کرنا: bind کو "lan" کر کے پورٹ کھولنا۔ دستاویزات اس پر واضح ہیں: گیٹ وے کو کبھی بغیر تصدیق کے 0.0.0.0 پر نہ کھولیں، اور ٹوکن ہونے پر بھی پورٹ کو بے دریغ فارورڈ نہ کریں۔ جس کے ہاتھ یہ ٹوکن آئے گا، وہ آپ کے سرور پر کمانڈ چلا سکنے والے پروسیس کا آپریٹر بن جائے گا۔

فائر وال میں صرف SSH کی اجازت دیں، اور کچھ نہیں:

# root کے طور پر
ufw allow OpenSSH
ufw enable
ufw status verbose

ہمارے NAT پلانز پر ڈیش بورڈ ایک بیرونی SSH پورٹ دکھاتا ہے، لیکن سرور کے اندر sshd اب بھی 22 پر سنتا ہے۔ OpenSSH (پورٹ 22) کی اجازت دیں، بیرونی پورٹ نمبر کی نہیں، ورنہ ufw enable آپ کو باہر بند کر دے گا۔ مزید UFW گائیڈ میں۔

5. SSH سے ڈیش بورڈ تک پہنچیں

لیپ ٹاپ سے ایک ٹنل کھولیں اور اسے چلتا رہنے دیں:

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# NAT پلان: ssh -N -p <آپ کا SSH پورٹ> -L 18789:127.0.0.1:18789 claw@<host>

http://127.0.0.1:18789/ کھولیں اور گیٹ وے ٹوکن پیسٹ کریں۔ Ubuntu کا ڈیفالٹ sshd لوکل فارورڈنگ کی اجازت دیتا ہے؛ اگر آپ نے اسے سخت کیا ہے تو AllowTcpForwarding local وہ سیٹنگ ہے جو -L کی اجازت دیتی اور ریموٹ فارورڈ روکتی ہے۔ اگر ٹنل administratively prohibited کے ساتھ ناکام ہو تو یہی لائن چیک کریں۔

tailnet بھی چلے گا: Tailscale Serve گیٹ وے کو loopback پر رکھتا ہے اور رسائی سنبھالتا ہے۔ دونوں ٹھیک ہیں۔ پبلک پورٹ نہیں۔

6. پیئرنگ، سینڈ باکس اور کون اس سے بات کر سکتا ہے

چیٹ چینلز دوسرا دروازہ ہیں۔ بطورِ ڈیفالٹ، DM والے چینلز انجان بھیجنے والوں سے پہلے پیئرنگ کرواتے ہیں؛ منظوری آپ سرور سے دیتے ہیں:

openclaw pairing approve <channel> <code>

گروپس میں مینشن لازمی کریں تاکہ ایجنٹ کمرے کے ہر پیغام کا جواب نہ دے۔ OpenClaw کی سخت کی گئی بنیادی کنفیگ ہر چینل کے لیے dmPolicy: "pairing" اور groups: { "*": { requireMention: true } } استعمال کرتی ہے۔

دو دیانت دار تنبیہات۔ پہلی: پیئرنگ یہ طے کرتی ہے کہ کون ایک ٹرن شروع کر سکتا ہے، یہ نہیں کہ ماڈل کے کانٹیکسٹ میں کیا جاتا ہے؛ کوئی فارورڈ کیا گیا پیغام یا کھینچا گیا ویب صفحہ اب بھی آپ کے شروع کیے ٹرن کو موڑ سکتا ہے۔ دوسری: جب تک آپ سینڈ باکس آن نہ کریں، مرکزی سیشن کے ٹولز ہوسٹ پر چلتے ہیں (agents.defaults.sandbox.mode: "non-main" آپ کے اپنے مرکزی سیشن کے سوا سب کچھ سینڈ باکس میں رکھتا ہے)۔ سینڈ باکس بطورِ ڈیفالٹ بند ہے اور اس کا ڈیفالٹ بیک اینڈ Docker ہے، اس لیے آن کرنے سے پہلے Docker انسٹال کریں: VPS پر Docker۔ اگر جن لوگوں پر آپ کو بھروسا نہیں وہ بوٹ کے ساتھ ایک ہی چینل میں ہیں تو الگ گیٹ وے استعمال کریں، بہتر ہے کہ الگ سرور پر۔

7. اپ ڈیٹس اور بیک اپ

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

~/.openclaw میں کنفیگ، چینل اسناد (WhatsApp سیشن سمیت)، ماڈل آتھ پروفائلز اور سیشن ٹرانسکرپٹس ہوتے ہیں۔ کھو گیا تو سب کچھ دوبارہ پیئر کرنا پڑے گا؛ لیک ہوا تو WhatsApp پر کوئی اور آپ بن جائے گا۔ بیک اپ لیں اور کاپی سرور سے باہر رکھیں: scp سے ڈاؤن لوڈ کریں یا انکرپشن کے ساتھ restic استعمال کریں۔

چیک لسٹ

جانچکمانڈمتوقع
گیٹ وے root سے نہیں چل رہاps -eo user,args | grep '[o]penclaw'پہلے کالم میں claw
لاگ آؤٹ کے بعد بھی چلتا ہےloginctl show-user claw -p LingerLinger=yes
صرف loopback پر سنتا ہےss -ltnp | grep 18789127.0.0.1:18789
کوئی پبلک پورٹ نہیںufw statusصرف OpenSSH
کنفیگ سب کے لیے قابلِ مطالعہ نہیںstat -c '%a' ~/.openclaw/openclaw.json600
صاف آڈٹopenclaw security audit --deepکوئی سنگین مسئلہ نہیں

EQVPS کہاں کام آتا ہے

Node پروسیس بہت سے فراہم کنندگان چلا سکتے ہیں۔ ہم جو شامل کرتے ہیں: KYC کے بغیر کرپٹو ادائیگی، صرف loopback پر سننے والے گیٹ وے کے لیے موزوں NAT پلان، اور ایک MCP سرور جس سے آپ کا ایجنٹ اپنے سرورز خود سنبھال سکے۔ اگر آپ OpenClaw کو اس سے جوڑتے ہیں تو پہلے MCP حفاظتی حدود پڑھیں: سرور آرڈر کر سکنے والا ٹوکن اتنی ہی احتیاط کا حق دار ہے جتنا گیٹ وے ٹوکن۔ VPS پر ایجنٹ چلانے کے وسیع جائزے کے لیے AI ایجنٹ گائیڈ دیکھیں۔

ہماری رائے: یہ 20 منٹ ایک اسسٹنٹ اور چیٹ انٹرفیس والے کھلے shell کے بیچ کا فرق ہیں۔ باقی چھوڑ بھی دیں تو قدم 1، 4 اور 5 ضرور کریں۔

تعینات کے لیے تیار؟ کرپٹو میں ادائیگی کریں، بغیر KYC — تقریباً ایک منٹ میں لائیو۔

ابھی ڈیپلائے کریں →

عمومی سوالات

OpenClaw کو Node.js کا کون سا ورژن چاہیے؟

24 سیریز میں Node 24.16 یا نیا، یا پھر 26.1 اور اس سے اوپر۔ npm پیکیج (لکھتے وقت openclaw 2026.9.8) باقی سب کو رد کر دیتا ہے، اس لیے Node 22 کافی نہیں۔ Ubuntu پر NodeSource کی 24.x ریپوزٹری موجودہ 24 LTS دیتی ہے۔

کیا پورٹ 18789 انٹرنیٹ کے لیے کھولنا چاہیے؟

نہیں۔ گیٹ وے بطورِ ڈیفالٹ loopback (127.0.0.1:18789) پر سنتا ہے، اور اسے وہیں رہنا چاہیے۔ ڈیش بورڈ تک SSH ٹنل سے پہنچیں۔ LAN یا 0.0.0.0 پر باندھنے کا مطلب ہے کہ اجنبیوں اور سرور پر کمانڈ چلا سکنے والے پروسیس کے بیچ صرف ایک ٹوکن رہ جاتا ہے، جو لیک ہو سکتا ہے۔

کیا الگ IPv4 کے بغیر NAT VPS پر OpenClaw چلے گا؟

ہاں، زیادہ تر سیٹ اپ کے لیے۔ WhatsApp، Discord اور Telegram (ڈیفالٹ long polling) باہر کی طرف کنیکٹ ہوتے ہیں، اور ڈیش بورڈ آپ کے فارورڈ کیے گئے SSH پورٹ پر SSH ٹنل سے چلتا ہے۔ الگ IPv4 صرف ان چینلز کے لیے چاہیے جو webhook سے پیغام پہنچاتے ہیں، یا اگر آپ آگے پبلک ریورس پراکسی لگائیں۔

VPS پر OpenClaw کو کتنی RAM چاہیے؟

گیٹ وے خود ہلکا ہے۔ OpenClaw دستاویزات میں 6 GB کا ذکر سورس سے Docker امیج بنانے کے لیے ہے۔ npm پیکیج میں کمپائل کرنے کو کچھ نہیں؛ ہم اسے اپنے AI-Agent پلان (4 vCPU، 4 GB RAM، 40 GB ڈسک) پر چلاتے ہیں، جس میں براؤزر ٹول اور سینڈ باکس کی گنجائش بھی رہتی ہے۔

SSH سے لاگ آؤٹ کرنے کے بعد بھی OpenClaw چلتا رہے گا؟

صرف تب، جب آپ سروس کے مالک یوزر کے لیے lingering آن کریں: sudo loginctl enable-linger <user>۔ OpenClaw ایک systemd یوزر یونٹ انسٹال کرتا ہے، اور lingering کے بغیر یوزر مینیجر آپ کے آخری سیشن کے ساتھ رک جاتا ہے۔

تبصرے

ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔

ایک تبصرہ چھوڑیں

تبصرے ظاہر ہونے سے پہلے moderate کیے جاتے ہیں۔