- Các tác tử dùng chung trong công ty là phù hợp khi mọi người cùng nằm trong một ranh giới tin cậy và môi trường thực thi chỉ phục vụ công việc.
- Duy trì phân tách nghiêm ngặt: VPS/môi trường thực thi chuyên dụng + tài khoản chuyên dụng; không sử dụng hồ sơ Apple/Google/trình duyệt/trình quản lý mật khẩu cá nhân trên máy chủ đó.
- Nếu người dùng có thể đối kháng lẫn nhau, hãy phân tách theo Gateway/máy chủ/người dùng hệ điều hành.
Những gì bạn cần
- VPS Hetzner có quyền truy cập root
- Quyền truy cập SSH từ máy tính xách tay
- Docker và Docker Compose
- Thông tin xác thực mô hình
- Thông tin xác thực nhà cung cấp tùy chọn (mã QR WhatsApp, token bot Telegram, Gmail OAuth)
- Khoảng 20 phút
Quy trình nhanh
- Cấp phát VPS Hetzner
- Cài đặt Docker
- Sao chép kho lưu trữ OpenClaw
- Tạo các thư mục lâu bền trên máy chủ
- Cấu hình
.envvàdocker-compose.yml - Tích hợp các tệp nhị phân cần thiết vào image
docker compose up -d- Xác minh khả năng duy trì trạng thái và truy cập Gateway
1
Cấp phát VPS
Tạo VPS Ubuntu hoặc Debian trên Hetzner, sau đó kết nối với tư cách root:Hãy coi VPS là hạ tầng có trạng thái, không phải hạ tầng dùng một lần.
2
Cài đặt Docker (trên VPS)
3
Sao chép kho lưu trữ OpenClaw
4
Tạo các thư mục lâu bền trên máy chủ
Các container Docker có tính tạm thời; mọi trạng thái dài hạn phải nằm trên máy chủ.
5
Cấu hình biến môi trường
Tạo Đặt Không cam kết tệp này vào kho lưu trữ. Tệp chứa các biến môi trường của container/môi trường thực thi như
.env tại thư mục gốc của kho lưu trữ:OPENCLAW_GATEWAY_TOKEN để quản lý token Gateway ổn định thông qua
.env; nếu không, hãy cấu hình gateway.auth.token trước khi dựa vào các máy khách
qua nhiều lần khởi động lại. Nếu không đặt cả hai, OpenClaw sẽ sử dụng token chỉ tồn tại
trong thời gian chạy cho lần khởi động đó. Tạo mật khẩu chuỗi khóa cho GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. Thông tin xác thực OAuth/khóa API của nhà cung cấp đã lưu nằm trong
tệp ~/.openclaw/agents/<agentId>/agent/auth-profiles.json được gắn kết.6
Cấu hình Docker Compose
Tạo hoặc cập nhật
docker-compose.yml:--allow-unconfigured chỉ nhằm tạo thuận tiện khi khởi tạo, không thay thế cho cấu hình Gateway thực tế. Bạn vẫn phải thiết lập xác thực (gateway.auth.token hoặc mật khẩu) và chế độ liên kết an toàn cho quá trình triển khai.7
Các bước dùng chung cho môi trường thực thi máy ảo Docker
Làm theo hướng dẫn môi trường thực thi dùng chung cho quy trình máy chủ Docker phổ biến:
8
Truy cập dành riêng cho Hetzner
Sau các bước xây dựng và khởi chạy dùng chung, hãy mở đường hầm.Điều kiện tiên quyết: đảm bảo cấu hình sshd của VPS cho phép chuyển tiếp TCP. Nếu bạn
đã tăng cường bảo mật cấu hình SSH, hãy kiểm tra Mở
/etc/ssh/sshd_config và đặt:local cho phép chuyển tiếp cục bộ bằng ssh -L từ máy tính xách tay, đồng thời chặn
chuyển tiếp từ xa từ máy chủ. Đặt thành no sẽ khiến đường hầm thất bại với thông báo:
channel 3: open failed: administratively prohibited: open failedSau khi xác nhận chuyển tiếp TCP đã được bật, hãy khởi động lại dịch vụ SSH
(systemctl restart ssh) và chạy đường hầm từ máy tính xách tay:http://127.0.0.1:18789/ và dán khóa bí mật dùng chung đã cấu hình.
Theo mặc định, hướng dẫn này sử dụng token Gateway; hãy dùng mật khẩu đã cấu hình
nếu bạn đã chuyển sang xác thực bằng mật khẩu.Hạ tầng dưới dạng mã (Terraform)
Đối với các nhóm ưu tiên quy trình hạ tầng dưới dạng mã, một thiết lập Terraform do cộng đồng duy trì cung cấp:- Cấu hình Terraform theo mô-đun với khả năng quản lý trạng thái từ xa
- Cấp phát tự động qua cloud-init
- Các tập lệnh triển khai (khởi tạo, triển khai, sao lưu/khôi phục)
- Tăng cường bảo mật (tường lửa, UFW, chỉ cho phép truy cập SSH)
- Cấu hình đường hầm SSH để truy cập Gateway
- Hạ tầng: openclaw-terraform-hetzner
- Cấu hình Docker: openclaw-docker-config
Do cộng đồng duy trì. Để báo cáo vấn đề hoặc đóng góp, hãy xem các liên kết kho lưu trữ ở trên.
Các bước tiếp theo
- Thiết lập các kênh nhắn tin: Kênh
- Cấu hình Gateway: Cấu hình Gateway
- Luôn cập nhật OpenClaw: Cập nhật