先说结论:原 Clawdbot、Moltbot 项目目前使用 OpenClaw 名称,当前 CLI 也是 openclaw。在 VPS 上部署时,不应继续执行旧的 clawdbot 命令,也不应把 Gateway 控制界面通过宝塔/Nginx 直接暴露到公网。官方当前建议 Gateway 默认只监听 loopback,个人远程管理优先使用 SSH 隧道或受控的 Tailscale,并保留 Gateway 自身认证。OpenClaw 能调用模型、消息渠道、浏览器、文件和命令,安全边界应按“远程执行入口”设计,而不是按普通聊天网页设计。

先纠正旧教程的三件事
| 旧内容 | 当前处理 | 原因 |
|---|---|---|
clawdbot / moltbot 命令 |
使用当前 openclaw CLI |
项目和包名已迁移 |
| 宝塔反向代理到公网控制界面 | loopback + SSH 隧道或受控私网 | 控制面可触发高权限工具,不是普通网站 |
| Basic Auth 再套一层即可 | Gateway 认证、网络限制、发送者策略、工具权限和隔离共同控制 | 单一网页登录不能限制 Agent 的执行范围 |
项目改名关系与搜索旧名称的判断方法见OpenClaw、Clawdbot 与 Moltbot 关系说明。
什么业务适合在 VPS 上运行 OpenClaw?
- 单个可信操作者需要 24 小时在线的个人助手或消息入口;
- 需要与云端 API、受控工作区或低权限自动化工具连接;
- 希望将 Agent 与个人电脑、公司生产服务器和核心凭据隔离;
- 能够维护系统更新、访问策略、备份、审计和事故处置。
不适合把同一个 Gateway 当作多个互不信任客户的隔离平台。OpenClaw 官方安全模型强调一个 Gateway 对应一个可信操作者边界;互不信任的用户或组织应拆成独立 Gateway,最好再拆分 OS 用户或主机。
部署前准备
- 建立专用 VPS 或至少专用非 root 系统账号,不和财务、生产数据库或日常桌面混用;
- 选择能访问合法使用的模型与消息服务、且靠近主要依赖的地域;
- 只开放必要的 SSH 管理入口,并限制来源或使用 VPN;
- 准备模型供应商的专用项目凭据,设置额度、权限和告警;
- 确定哪些频道、发送者、工具、目录和网络目标确实需要;
- 定义一键停止 Gateway、撤销密钥和隔离主机的事故流程。
节点选择可参考海外服务器地域选择和测试 IP 与线路验证;系统先完成VPS 安全设置。
第一步:按官方当前文档安装
OpenClaw 官方当前入门页要求受支持的 Node.js 版本,并推荐 Node 24;版本门槛会继续变化,安装前先查看OpenClaw 官方 Getting Started,不要照抄旧文章中的具体小版本。
node --version
curl -fsSL https://openclaw.ai/install.sh | bash
openclaw onboard --install-daemon
openclaw gateway status
上面是官方当前提供的快速路径。生产使用前应确认域名与脚本确属官方、阅读安装输出,并按组织供应链策略选择固定版本或先审查脚本。不要从广告、短链接或聊天消息下载同名安装包,也不要安装来历不明的“OpenClaw 币”“插件”或“技能”。
第二步:完成最小权限 onboarding
引导流程会配置模型、Gateway、工作区、频道和可选扩展。第一次上线建议:
- 只接一个专用模型凭据和一个测试频道;
- 只允许自己的账号或明确 allowlist 发送者;
- 高影响的 shell、文件、浏览器、节点和定时任务默认禁用或要求批准;
- 工作区只挂载测试目录,不直接挂载整个 home、Docker socket 或生产凭据;
- 暂不安装非必要插件与技能,需要时先核对发布者、版本和代码;
- 不要把客户数据、邮箱、日历和支付权限一次性全部接入。
OpenClaw 的能力来自它被授予的凭据与工具;提示词不是权限边界。输入可能包含恶意网页、邮件或文件,因此即使只有一个可信操作者,也要限制 Agent 可触达的资源。
第三步:用 SSH 隧道访问 Gateway
保持 Gateway 默认 loopback 监听。在自己的电脑执行:
ssh -N -L 18789:127.0.0.1:18789 deploy@你的VPS地址
隧道建立后,在本机访问 http://127.0.0.1:18789/,并使用 Gateway 配置的 token 或密码认证。SSH 隧道不会绕过 Gateway 认证。官方远程访问文档和Gateway 暴露检查表均将 loopback + SSH 隧道作为个人管理的优先模式。
如果必须使用 Tailscale、LAN 或身份代理,应先明确谁能连接、代理如何认证、Gateway 端口能否被绕过、转发头如何清理,并在每次变化后重新审计。不要因为宝塔能创建反向代理,就把控制面变成公开网站。

第四步:运行安全与健康检查
openclaw doctor
openclaw gateway status
openclaw health
openclaw security audit
openclaw security audit --deep
重点处理:
- Gateway 非 loopback 监听但缺少可靠认证;
- 公开频道或陌生发送者可以触发带工具的 Agent;
- 配置、状态、凭据文件对其他系统用户可读写;
- 高权限 exec、browser、cron、gateway 或远程节点对不可信输入开放;
- 插件/技能来源不明,或允许列表与实际加载不一致;
- 日志可能记录 token、模型密钥或敏感工具结果。
--fix 只能处理官方定义的一部分安全项,不能替你决定业务权限和信任边界。具体含义以OpenClaw 官方安全文档为准。
第五步:做一次受控业务验收
| 测试 | 通过标准 |
|---|---|
| 未授权发送者 | 无法触发频道命令、会话或工具 |
| 恶意网页/邮件提示 | 不能绕过工具策略读取秘密或执行高风险命令 |
| 错误工具调用 | 高影响动作被拒绝或等待人工批准 |
| 模型/API 故障 | 有超时、预算限制、告警和安全降级 |
| Gateway 重启 | 服务恢复、状态一致且不会启动重复实例 |
| 密钥撤销 | 能快速轮换模型、频道和 Gateway 凭据 |
备份、更新与事故回退
- 备份 OpenClaw 配置、工作区和必要状态,但加密并限制访问;
- 记录模型、频道、插件、技能、工具策略和 Gateway 版本;
- 更新前运行
openclaw update --dry-run、阅读发布说明并保留恢复点; - 更新后运行
openclaw doctor、健康检查和深度安全审计; - 发现过度暴露时先恢复 loopback、禁用频道和高权限工具,再调查日志;
- 怀疑凭据泄露时从供应商端撤销并轮换,不只修改本地配置。
备份与恢复方法见云服务器备份恢复指南,长期维护见服务器稳定运行方案。
配置与服务器采购
OpenClaw 的资源消耗取决于并发会话、工具、浏览器自动化、文件、日志和本地模型;云端模型推理通常不在 VPS 上完成。先用最小权限 PoC 记录内存峰值、CPU、磁盘、网络、任务时长和失败率,再决定规格,不把固定配置当作所有场景答案。可参考VPS 配置选择方法。
如果需要一台与个人电脑或生产环境隔离的测试主机,可在萤光云海外 VPS 节点列表核对当前地域和配置。服务器提供运行环境,不替代 OpenClaw 权限设计、供应链审查和业务合规。
常见问题
现在还能执行 clawdbot 命令吗?
旧安装可能保留兼容路径,但新部署应按当前官方文档使用 openclaw,不要把兼容行为当作长期接口。
宝塔 + HTTPS + Basic Auth 能安全公开控制台吗?
不能据此得出安全结论。官方对个人场景优先建议 loopback 与 SSH/Tailscale;控制面、Gateway 认证、发送者和工具权限都必须独立约束。
一台 OpenClaw 能服务多个客户吗?
不应把同一 Gateway 当作敌对多租户隔离边界。互不信任的客户应使用独立 Gateway,并优先独立 OS 用户或主机。
安装社区技能安全吗?
技能和插件可能影响 Agent 行为或执行代码。只安装明确需要且来源可信的版本,先验证与审查,并使用允许列表。







