Zum Inhalt springen

OpenClaw mit Ansible installieren

Du kennst das: Du willst eine neue Software auf deinem Server deployen, aber die manuelle Konfiguration von Firewalls und VPNs frisst wertvolle Zeit. Oft vergisst man dabei wichtige Sicherheitsaspekte oder kämpft mit Abhängigkeiten, die auf dem System fehlen.

Wenn du OpenClaw in einer Produktionsumgebung betreiben willst, ist openclaw-ansible die beste Wahl. Es ist ein automatisierter Installer, der eine Security-First-Architektur direkt mitliefert. Das Repository ist die “Source of Truth” für dein Deployment.

Bevor du startest, stelle sicher, dass deine Umgebung diese Voraussetzungen erfüllt:

  • OS: Debian 11+ oder Ubuntu 20.04+
  • Access: Root- oder sudo-Rechte
  • Network: Internetverbindung für die Installation von Paketen
  • Ansible: Version 2.14+ (wird vom Quick-Start-Script automatisch installiert)

Mit diesem Befehl startest du die Installation in weniger als 5 Minuten:

Terminal-Fenster
curl -fsSL https://raw.githubusercontent.com/openclaw/openclaw-ansible/main/install.sh | bash

Das Ansible Playbook konfiguriert folgende Komponenten auf deinem System:

  1. Tailscale: Mesh-VPN für sicheren Remote-Zugriff.
  2. UFW Firewall: Blockiert alles außer SSH und Tailscale-Ports.
  3. Docker CE + Compose V2: Für isolierte Agent-Sandboxes.
  4. Node.js 22.x + pnpm: Runtime-Abhängigkeiten.
  5. OpenClaw: Wird direkt auf dem Host installiert (nicht im Container).
  6. Systemd Service: Automatischer Start mit Security-Hardening.

Das Gateway läuft direkt auf dem Host, um die Performance zu optimieren. Für die Tool-Ausführung der Agents nutzt OpenClaw jedoch Docker zur Isolation.

Nachdem die Installation fertig ist, musst du zum openclaw User wechseln:

Terminal-Fenster
sudo -i -u openclaw

Das Post-Install-Script führt dich durch diese Schritte:

  • Onboarding Wizard: Konfiguriere deine OpenClaw-Einstellungen.
  • Provider Login: Verbinde WhatsApp, Telegram, Discord oder Signal.
  • Gateway Testing: Überprüfe, ob die Installation korrekt läuft.
  • Tailscale Setup: Verbinde den Server mit deinem VPN-Mesh.

Hier sind die wichtigsten Befehle für die Verwaltung:

Terminal-Fenster
# Service-Status prüfen
sudo systemctl status openclaw
# Live-Logs ansehen
sudo journalctl -u openclaw -f
# Gateway neustarten
sudo systemctl restart openclaw
# Provider Login (als openclaw User ausführen)
sudo -i -u openclaw
openclaw channels login

Das Setup verwendet eine Verteidigung in 4 Schichten:

  1. Firewall (UFW): Nur SSH (22) und Tailscale (41641/udp) sind öffentlich erreichbar.
  2. VPN (Tailscale): Das Gateway ist ausschließlich über das VPN-Mesh zugänglich.
  3. Docker Isolation: Eine spezielle iptables-Chain verhindert, dass Docker-Ports nach außen offen sind.
  4. Systemd Hardening: Verwendet NoNewPrivileges, PrivateTmp und einen unprivilegierten User.

Du kannst die Angriffsfläche mit nmap -p- DEINE_SERVER_IP testen. Es sollte nur Port 22 als offen angezeigt werden.

Falls du mehr Kontrolle über den Prozess haben möchtest, kannst du die Schritte manuell ausführen:

Terminal-Fenster
# 1. Prerequisites installieren
sudo apt update && sudo apt install -y ansible git
# 2. Repository clonen
git clone https://github.com/openclaw/openclaw-ansible.git
cd openclaw-ansible
# 3. Ansible Collections installieren
ansible-galaxy collection install -r requirements.yml
# 4. Playbook ausführen
./run-playbook.sh

Falls du dich ausgesperrt hast:

  • Prüfe, ob du zuerst über das Tailscale VPN zugreifst.
  • SSH-Zugriff über Port 22 ist immer erlaubt.
  • Das Gateway ist designgemäß nur via Tailscale erreichbar.

Prüfe die Logs und Berechtigungen:

Terminal-Fenster
# Logs prüfen
sudo journalctl -u openclaw -n 100
# Berechtigungen verifizieren
sudo ls -la /opt/openclaw
# Manueller Start-Test
sudo -i -u openclaw
cd ~/openclaw
pnpm start

Wenn die Sandboxes für Agents nicht funktionieren:

  • Prüfe mit sudo systemctl status docker, ob Docker läuft.
  • Suche mit sudo docker images | grep openclaw-sandbox nach dem Image.
  • Baue das Image manuell mit sudo -u openclaw ./scripts/sandbox-setup.sh im Verzeichnis /opt/openclaw/openclaw.

Stelle sicher, dass du den Befehl als openclaw User ausführst:

Terminal-Fenster
sudo -i -u openclaw
openclaw channels login

Hast du weitere Fragen zum Setup? Nutze den AI Setup Assistant.

OpenClaw

OpenClaw Expert

Noch festgefahren?

Wenn diese Seite nicht hilft, frage OpenClaw Expert nach Schritt-fuer-Schritt-Loesungen.