Индекс журналаDockup / заметка с места
Note / self-host-openclaw

Как развернуть OpenClaw на собственном сервере в 2026 году: Gateway, каналы и безопасность

Разверните OpenClaw на собственном сервере с корректными портами, постоянным хранилищем, HTTPS, секретами, резервными копиями и проверками обновлений. Узнайте, как исправить ситуацию, когда Gateway привязывается только к loopback.

Относитесь к OpenClaw как к небольшой системе, а не как к Docker-образу. Пользовательская цель OpenClaw очевидна: это AI assistant gateway с интеграциями более чем с 22 каналами. Развертывание можно считать приемлемым только тогда, когда вы можете подключить один канал обмена сообщениями, отправить входящее сообщение, подтвердить отправителя, вызвать безопасный инструмент и повторно подключить Control UI после перезапуска Gateway.

Это различие помогает обнаружить типичный сбой, с которым операторы сталкиваются после локального тестирования: Gateway привязывается только к loopback или proxy не пропускает WebSocket upgrades. Кроме того, так план резервного копирования и обновления становится достаточно конкретным для проверки.

Выберите минимально необходимую топологию OpenClaw

Минимальная ответственная топология OpenClaw включает один приватный listener на порту 18789, маршрут ingress и документированную границу состояния. Для работы OpenClaw необходимы ключ model provider и как минимум один подключенный канал. Проверьте исходящие DNS, TLS и работу provider, не публикуя еще один входящий сервис.

Проверьте топологию с помощью чистого клиента: подключите один канал обмена сообщениями, отправьте входящее сообщение, подтвердите отправителя, вызовите безопасный инструмент и повторно подключите Control UI после перезапуска Gateway. Во время проверки наблюдайте за параллельными agent turns, задержкой модели, процессами browser tool и размером накопленной истории сессий. Результат покажет, что именно нужно улучшить дальше — память, хранилище, сеть или отдельный worker, — вместо того чтобы произвольно увеличивать ресурсы контейнера.

Диагностируйте корректно работающий на первый взгляд OpenClaw

Проверка состояния в режиме простоя мало что говорит об OpenClaw. Наблюдайте за параллельными agent turns, задержкой модели, процессами browser tool и размером накопленной истории сессий, а затем настраивайте alert по симптому, который видит пользователь: невозможности выполнить действие «подключить один канал обмена сообщениями, отправить входящее сообщение, подтвердить отправителя, вызвать безопасный инструмент и повторно подключить Control UI после перезапуска Gateway». Liveness держите локальным и дешевым; readiness должен сообщать о миграциях или инициализации, не вызывая restart storm.

Рискованная часть обновления заключается в том, что релиз может изменить схему конфигурации Gateway, bundled skills, browser dependencies или channel adapters. Изучите release notes, создайте snapshot состояния, разверните целевую версию на восстановленной копии и повторите acceptance action. Если Gateway привязывается только к loopback или proxy не пропускает WebSocket upgrades, сопоставьте запрос клиента с первой подходящей записью в application log, а не удаляйте состояние и не добавляйте redirects вслепую.

Пять проверок, которые надежнее health контейнера

В release record для OpenClaw нужны факты, а не отметка «выглядит хорошо». Сохраните выбранный image digest, checksum конфигурации, public hostname и результат с timestamp для следующих действий: подключить один канал обмена сообщениями, отправить входящее сообщение, подтвердить отправителя, вызвать безопасный инструмент и повторно подключить Control UI после перезапуска Gateway. Используйте непроизводственные тестовые данные, чтобы проверку можно было запускать после каждого deployment.

Проверяйте два lifecycle events отдельно. Замена контейнера должна сохранять нормальную работу, а чистое восстановление должно показать, что восстановленный Gateway может открыть свое workspace, распознать подключенный канал и использовать provider authentication без повторного onboarding. Пока выполняются проверки, измеряйте параллельные agent turns, задержку модели, процессы browser tool и размер накопленной истории сессий, а затем сохраняйте результат как ожидаемый envelope для этой версии.

Проверьте также отказ или некорректное условие: временно запретите тестовый путь, используемый ключом model provider, и как минимум одним подключенным каналом. OpenClaw должен завершиться с диагностируемой ошибкой и не должен перезаписывать исправное состояние. Восстановите корректное условие, повторно запустите тест и приложите соответствующие redacted logs. Эти артефакты дадут достаточно конкретных доказательств для будущего решения об откате.

Запустите первый production-подобный экземпляр

Сделайте первоначальный запуск OpenClaw достаточно воспроизводимым, чтобы его можно было проверить в pull request.

docker run -d \
  --name openclaw \
  --restart unless-stopped \
  -p 127.0.0.1:18789:18789 \
  -v openclaw-data:/home/node/.openclaw \
  -e OPENCLAW_GATEWAY_TOKEN=replace-with-a-long-random-value \
  -e OPENCLAW_GATEWAY_BIND=lan \
  ghcr.io/openclaw/openclaw:latest node dist/index.js gateway --bind lan --port 18789

Не полагайтесь на latest, когда в системе уже появились реальные данные. Зафиксируйте рабочий digest, пользователя контейнера и владельца mount. Проследите за application log во время полного теста — подключите один канал обмена сообщениями, отправьте входящее сообщение, подтвердите отправителя, вызовите безопасный инструмент и повторно подключите Control UI после перезапуска Gateway, — и отметьте все миграции до того, как направлять маршрут на production traffic.

Сделайте восстановление OpenClaw измеримым

Docker image можно скачать повторно, а workspace OpenClaw, состояние каналов и конфигурацию — нет. Подключите /home/node/.openclaw до bootstrap, запишите безопасные тестовые данные и замените контейнер, чтобы доказать фактическую постоянность этого пути. Проверяйте effective mount, а не доверяйте имени Compose-файла, и убедитесь, что runtime user может записывать данные туда, где их ожидает OpenClaw.

Выберите срок хранения и внешнее расположение, затем отрепетируйте восстановление, не затрагивая production. Проверка считается успешной только тогда, когда восстановленный Gateway может открыть свое workspace, распознать подключенный канал и использовать provider authentication без повторного onboarding. Для состояния, хранящегося в базе данных, объединяйте storage snapshots с application-consistent exports, как описано в статье восстановление на момент времени и snapshots.

Проверьте OpenClaw с внешней стороны сервера

Считайте внешний URL OpenClaw конфигурацией, которая должна сохраняться после redeploy. Сначала настройте public Gateway address и proxy с поддержкой WebSocket, затем направьте hostname на порт 18789, сохранив исходные host и scheme.

Checklist проверки доступности deployment поможет доказать, что запросы попадают в контейнер. После этого известный сбой — Gateway привязывается только к loopback или proxy не пропускает WebSocket upgrades — должен исследоваться в OpenClaw, его состоянии или workload, а не в автоматизации сертификатов.

Уменьшите полномочия OpenClaw

Bootstrap credentials временные, а trust model постоянна. В OpenClaw следите за тем, чтобы Gateway token не оставался незаданным и чтобы неизвестные channel pairings не подтверждались; используйте одну trust boundary на Gateway, проверяйте каждое DM pairing и изолируйте sandbox tools, которые взаимодействуют с host.

Обращайтесь с OPENCLAW_GATEWAY_TOKEN с учетом его роли в OpenClaw: храните чувствительные значения вне Git, документируйте последствия rotation и никогда не подставляйте публичный пример в production. Запускайте image без ненужных Linux capabilities и публикуйте только public application route. Действия администраторов должны быть видимыми, но не должны записывать secret values.

Подключите OpenClaw к lifecycle Dockup

Platform layer для OpenClaw включает порт 18789, ingress, TLS, runtime configuration, storage и доступность dependencies. Dockup может воспроизвести эти компоненты для собственной инфраструктуры или сервера, подключенного клиентом.

Затем оператор завершает product layer: настраивает public Gateway address и proxy с поддержкой WebSocket; применяет это правило доступа — использовать одну trust boundary на Gateway, проверять каждое DM pairing и изолировать sandbox tools, которые взаимодействуют с host; — и запускает «подключить один канал обмена сообщениями, отправить входящее сообщение, подтвердить отправителя, вызвать безопасный инструмент и повторно подключить Control UI после перезапуска Gateway». Фиксация этого теста вместе с deployment помогает не путать автоматическую подготовку инфраструктуры с готовностью приложения.

Часто задаваемые вопросы

Что нужно OpenClaw для production deployment?

Направьте контейнер OpenClaw через один HTTPS origin на порт 18789. Для внешней доставки необходимы ключ model provider и как минимум один подключенный канал. Не считайте OpenClaw готовым, пока не сможете подключить один канал обмена сообщениями, отправить входящее сообщение, подтвердить отправителя, вызвать безопасный инструмент и повторно подключить Control UI после перезапуска Gateway.

Какие данные OpenClaw нужно включить в резервную копию?

Сохраняйте /home/node/.openclaw и включайте workspace OpenClaw, состояние каналов и конфигурацию в один recovery manifest. Чистое восстановление OpenClaw считается успешным только тогда, когда восстановленный Gateway может открыть свое workspace, распознать подключенный канал и использовать provider authentication без повторного onboarding.

Нужен ли OpenClaw HTTPS за reverse proxy?

Используйте HTTPS для public origin OpenClaw, а порт 18789 оставляйте во внутреннем маршруте. Корректно применяйте настройку OpenClaw: настройте public Gateway address и proxy с поддержкой WebSocket. Для OpenClaw HTTPS защищает credentials и пользовательский контент при передаче и обеспечивает согласованное поведение клиента, зависящее от origin.

Как тестировать обновление OpenClaw?

Восстановите текущее состояние OpenClaw в изолированном deployment, примените candidate version и повторите acceptance transaction. Уделите этому особое внимание, поскольку релиз может изменить схему конфигурации Gateway, bundled skills, browser dependencies или channel adapters. Сохраняйте предыдущий OpenClaw image, пока не будут понятны границы миграции данных и rollback.