Chuyển đến nội dung chính
Thiết lập một máy ảo Linux trên Azure bằng Azure CLI, tăng cường bảo mật Nhóm bảo mật mạng (NSG), cấu hình Azure Bastion để truy cập SSH và cài đặt OpenClaw.

Những việc bạn sẽ thực hiện

  • Tạo tài nguyên mạng Azure (VNet, mạng con, NSG) và tài nguyên điện toán bằng Azure CLI
  • Áp dụng các quy tắc NSG để chỉ cho phép SSH vào máy ảo từ Azure Bastion
  • Sử dụng Azure Bastion để truy cập SSH (máy ảo không có địa chỉ IP công khai)
  • Cài đặt OpenClaw bằng tập lệnh cài đặt
  • Xác minh Gateway

Những gì bạn cần

  • Một gói đăng ký Azure có quyền tạo tài nguyên điện toán và mạng
  • Đã cài đặt Azure CLI (xem các bước cài đặt Azure CLI)
  • Một cặp khóa SSH (hướng dẫn này trình bày cách tạo nếu cần)
  • Khoảng 20–30 phút

Cấu hình triển khai

1

Sign in to Azure CLI

Tiện ích mở rộng ssh là bắt buộc để sử dụng đường hầm SSH gốc của Azure Bastion.
2

Register required resource providers (one time)

Xác minh việc đăng ký; chờ đến khi cả hai đều hiển thị Registered.
3

Set deployment variables

Điều chỉnh tên và dải CIDR cho phù hợp với môi trường của bạn. Mạng con Bastion phải có kích thước tối thiểu là /26.
4

Select an SSH key

Sử dụng khóa công khai hiện có nếu bạn đã có:
Nếu chưa có, hãy tạo một khóa:
5

Select VM size and OS disk size

  • Bắt đầu với cấu hình nhỏ hơn cho nhu cầu sử dụng nhẹ và nâng cấp sau.
  • Sử dụng nhiều vCPU/RAM/dung lượng đĩa hơn cho tác vụ tự động hóa nặng hơn, nhiều kênh hơn hoặc khối lượng công việc mô hình/công cụ lớn hơn.
  • Nếu một kích thước không khả dụng trong khu vực hoặc hạn ngạch gói đăng ký của bạn, hãy chọn SKU khả dụng gần nhất.
Liệt kê các kích thước máy ảo khả dụng trong khu vực đích:
Kiểm tra mức sử dụng/hạn ngạch vCPU và đĩa hiện tại:

Triển khai tài nguyên Azure

1

Create the resource group

2

Create the network security group

Tạo NSG và thêm các quy tắc để chỉ mạng con Bastion có thể SSH vào máy ảo.
Các quy tắc được đánh giá theo mức ưu tiên, số nhỏ nhất trước: lưu lượng Bastion được cho phép ở mức 100, sau đó mọi lưu lượng SSH khác bị chặn ở mức 110 và 120.
3

Create the virtual network and subnets

Tạo VNet với mạng con của máy ảo (đã gắn NSG), sau đó thêm mạng con Bastion.
4

Create the VM

Máy ảo không được cấp địa chỉ IP công khai. Quyền truy cập SSH chỉ đi qua Azure Bastion.
--public-ip-address "" ngăn việc gán địa chỉ IP công khai. --nsg "" bỏ qua NSG riêng cho từng NIC vì NSG ở cấp mạng con đã đảm nhiệm việc bảo mật.Để cố định một phiên bản ảnh Ubuntu cụ thể thay vì latest, trước tiên hãy liệt kê các phiên bản khả dụng:
5

Create Azure Bastion

Azure Bastion cung cấp quyền truy cập SSH được quản lý mà không làm lộ địa chỉ IP công khai trên máy ảo. Cần có SKU Standard với tính năng đường hầm được bật để sử dụng az network bastion ssh qua CLI.
Việc cấp phát Bastion thường mất 5–10 phút, nhưng có thể mất tới 15–30 phút ở một số khu vực.

Cài đặt OpenClaw

1

SSH into the VM through Azure Bastion

2

Install OpenClaw (in the VM shell)

Trình cài đặt sẽ cài đặt Node và các phần phụ thuộc nếu chưa có, cài đặt OpenClaw và khởi chạy quy trình thiết lập ban đầu. Xem Cài đặt để biết chi tiết.
3

Verify the gateway

Sau khi quy trình thiết lập ban đầu hoàn tất:
Nếu tổ chức của bạn đã có giấy phép GitHub Copilot, bạn có thể chọn nhà cung cấp GitHub Copilot trong quá trình thiết lập ban đầu thay vì sử dụng khóa API mô hình riêng. Xem nhà cung cấp GitHub Copilot.

Những điều cần cân nhắc về chi phí

Chi phí hằng tháng ước tính (hãy xác minh giá hiện tại trong Azure Pricing Calculator vì mức giá thay đổi theo khu vực và theo thời gian):
  • SKU Azure Bastion Standard: khoảng 140 USD/tháng
  • Máy ảo (Standard_B2as_v2): khoảng 55 USD/tháng
Để giảm chi phí:
  • Giải phóng máy ảo khi không sử dụng. Thao tác này dừng tính phí điện toán (vẫn tính phí đĩa). Không thể truy cập Gateway khi máy ảo đang ở trạng thái giải phóng.
  • Xóa Bastion khi không cần và tạo lại khi bạn cần truy cập SSH; đây là thành phần chi phí lớn nhất và chỉ mất vài phút để cấp phát.
  • Sử dụng SKU Bastion Basic (khoảng 38 USD/tháng) nếu bạn chỉ cần SSH qua Portal và không cần đường hầm qua CLI (az network bastion ssh).

Dọn dẹp

Xóa tất cả tài nguyên được tạo theo hướng dẫn này:
Thao tác này xóa nhóm tài nguyên và mọi thứ bên trong (máy ảo, VNet, NSG, Bastion, địa chỉ IP công khai).

Các bước tiếp theo

Nội dung liên quan