OpenClaw'ı 2026'da Self-Host Etme: Gateway, Kanallar ve Güvenlik
OpenClaw'ı doğru portlar, kalıcı depolama, HTTPS, secret'lar, yedekler ve yükseltme kontrolleriyle self-host edin. Gateway yalnızca loopback'e bağlandığında sorunu nasıl çözeceğinizi öğrenin.
OpenClaw'ı bir Docker image'ı olarak değil, küçük bir sistem olarak değerlendirin. OpenClaw için kullanıcıya sunulan hedef nettir: 22'den fazla channel integration içeren bir AI assistant gateway. Deployment ancak tek bir messaging channel'ı eşleştirebildiğinizde, inbound message gönderebildiğinizde, göndericiyi onaylayabildiğinizde, zararsız bir tool çalıştırabildiğinizde ve bir Gateway restart'ından sonra Control UI'a yeniden bağlanabildiğinizde kabul edilebilir.
Bu ayrım, operatörlerin local test sonrasında karşılaştığı failure mode'u ortaya çıkarır: Gateway yalnızca loopback'e bağlanır veya proxy WebSocket upgrade'lerini düşürür. Ayrıca backup ve upgrade planını test edilebilecek kadar somut hâle getirir.
Uygulanabilir en küçük OpenClaw topolojisini seçin
Sorumlu bir OpenClaw topolojisinin en küçük hâli, 18789 üzerinde tek bir private listener, bir ingress route ve belgelenmiş bir state boundary içerir. OpenClaw için dış gereksinimler bir model-provider key ve en az bir paired channel'dır. Başka bir inbound service yayınlamadan outbound DNS, TLS ve provider davranışını test edin.
Temiz bir client'tan tek bir messaging channel'ı eşleştirmesini, inbound message göndermesini, göndericiyi onaylamasını, zararsız bir tool çalıştırmasını ve bir Gateway restart'ından sonra Control UI'a yeniden bağlanmasını isteyerek topolojiyi doğrulayın. Çalışma sırasında paralel agent turn'lerini, model latency'sini, browser-tool process'lerini ve biriken session history boyutunu izleyin. Sonuç, bir sonraki iyileştirmenin rastgele container boyutlandırmayı teşvik etmek yerine memory, storage, networking veya ayrı bir worker katmanında yapılıp yapılmayacağını gösterir.
Sağlıklı görünen bir OpenClaw'ı teşhis edin
Boşta çalışan bir health check, OpenClaw hakkında çok az bilgi verir. Paralel agent turn'lerini, model latency'sini, browser-tool process'lerini ve biriken session history boyutunu izleyin; ardından kullanıcıların deneyimlediği belirti için alert oluşturun: “tek bir messaging channel'ı eşleştir, inbound message gönder, göndericiyi onayla, zararsız bir tool çalıştır ve bir Gateway restart'ından sonra Control UI'a yeniden bağlan” aksiyonunun başarısız olması. Liveness kontrolünü local ve ucuz tutun; readiness, restart storm'a neden olmadan migration veya initialization durumunu bildirsin.
Riskli upgrade alanı, bir release'in Gateway configuration schema'sını, bundled skill'ları, browser dependency'lerini veya channel adapter'larını değiştirebilmesidir. Release note'larını okuyun, state snapshot'ı alın, hedef version'ı restore edilmiş bir kopya üzerinde deploy edin ve kabul aksiyonunu tekrarlayın. Gateway yalnızca loopback'e bağlanıyorsa veya proxy WebSocket upgrade'lerini düşürüyorsa state'i silmek ya da gelişigüzel redirect eklemek yerine client request'ini ilk ilgili application log'uyla ilişkilendirin.
Container health check'ten daha güçlü beş kontrol
OpenClaw için release kaydında “iyi görünüyor” gibi ifadeler değil, gerçek bilgiler bulunmalıdır. Seçilen image digest'ini, configuration checksum'ını, public hostname'i ve şu işlemin timestamp içeren sonucunu saklayın: tek bir messaging channel'ı eşleştirme, inbound message gönderme, göndericiyi onaylama, zararsız bir tool çalıştırma ve bir Gateway restart'ından sonra Control UI'a yeniden bağlanma. Bu kontrolün her deployment sonrasında çalıştırılabilmesi için production dışı sample data kullanın.
İki lifecycle event'ini ayrı ayrı kanıtlayın. Container replacement, normal çalışmayı korumalıdır; temiz bir recovery ise restore edilen Gateway'in workspace'ini yeniden açabildiğini, paired channel'ı tanıyabildiğini ve yeniden onboarding yapmadan provider authentication kullanabildiğini göstermelidir. Kontroller çalışırken paralel agent turn'lerini, model latency'sini, browser-tool process'lerini ve biriken session history boyutunu ölçün; sonucu bu version için beklenen envelope olarak saklayın.
Ayrıca denied veya invalid bir condition'ı da test edin: model-provider key ve en az bir paired channel tarafından kullanılan test path'ine geçici olarak erişimi engelleyin. OpenClaw teşhis edilebilir bir şekilde başarısız olmalı ve sağlıklı state'in üzerine yazmamalıdır. Geçerli koşulu geri yükleyin, sample'ı yeniden çalıştırın ve ilgili redacted log'ları ekleyin. Bu artifact'ler, gelecekteki rollback kararına somut kanıt sağlar.
İlk production benzeri instance'ı çalıştırın
İlk OpenClaw invocation'ını pull request'te incelenebilecek kadar reproducible tutun.
docker run -d \
--name openclaw \
--restart unless-stopped \
-p 127.0.0.1:18789:18789 \
-v openclaw-data:/home/node/.openclaw \
-e OPENCLAW_GATEWAY_TOKEN=replace-with-a-long-random-value \
-e OPENCLAW_GATEWAY_BIND=lan \
ghcr.io/openclaw/openclaw:latest node dist/index.js gateway --bind lan --port 18789
Gerçek data oluştuktan sonra latest değerine güvenmeyin. Çalışan digest'i, container user'ını ve mount ownership'ini kaydedin. Application log'unu eksiksiz bir test boyunca takip edin — tek bir messaging channel'ı eşleştirme, inbound message gönderme, göndericiyi onaylama, zararsız bir tool çalıştırma ve bir Gateway restart'ından sonra Control UI'a yeniden bağlanma — ve route'u production traffic'in arkasına almadan önce migration'ları not edin.
OpenClaw recovery sürecini ölçülebilir hâle getirin
Bir container image'ı yeniden indirilebilir; OpenClaw workspace'i, channel state'i ve configuration'ı yeniden oluşturulamaz. Bootstrap işleminden önce /home/node/.openclaw dizinini mount edin, zararsız sample data yazın ve bu path'in gerçekten kalıcı olduğunu kanıtlamak için container'ı değiştirin. Bir Compose filename'ına güvenmek yerine effective mount'ı inceleyin ve runtime user'ının OpenClaw'ın ihtiyaç duyduğu konuma yazabildiğini kontrol edin.
Retention süresini ve off-host destination'ı seçin, ardından production'a dokunmadan recovery provası yapın. Drill yalnızca restore edilen Gateway'in workspace'ini yeniden açabildiğinde, paired channel'ı tanıyabildiğinde ve yeniden onboarding yapmadan provider authentication kullanabildiğinde başarılı sayılır. Database-backed state için storage snapshot'larını, point-in-time recovery versus snapshots bölümünde açıklandığı gibi application-consistent export'larla birlikte kullanın.
OpenClaw'ı server'ın dışından test edin
External OpenClaw URL'sini redeploy'lar arasında korunan bir configuration olarak değerlendirin. Önce public Gateway address'i ve WebSocket destekli proxy'yi yapılandırın; ardından hostname'i original host ve scheme'i koruyarak 18789 portuna yönlendirin.
Deployment reachability checklist, request'lerin container'a girdiğini kanıtlayabilir. Bu noktadan sonra bilinen failure — Gateway'in yalnızca loopback'e bağlanması veya proxy'nin WebSocket upgrade'lerini düşürmesi — certificate automation'da değil, OpenClaw'ın kendisinde, state'inde veya workload'unda araştırılmalıdır.
OpenClaw'ın sahip olduğu yetkileri azaltın
Bootstrap credential'ları geçicidir; trust model ise kalıcıdır. OpenClaw kullanırken Gateway token'ının boş bırakılmasına veya bilinmeyen channel pairing'lerinin onaylanmasına karşı dikkatli olun; her Gateway için tek bir trust boundary kullanın, her DM pairing'ini inceleyin ve host'a dokunan tool'ları sandbox'a alın.
OPENCLAW_GATEWAY_TOKEN'ı OpenClaw içindeki rolüne uygun şekilde yönetin: hassas değerleri Git dışında tutun, rotation etkilerini belgeleyin ve production'da hiçbir zaman public bir örneği kullanmayın. Image'ı gereksiz Linux capability'leri olmadan çalıştırın ve yalnızca public application route'unu dışarı açın. Secret değerlerini kaydetmeden administrator activity'sini görünür tutun.
OpenClaw'ı Dockup'ın lifecycle'ına bağlayın
OpenClaw için platform katmanı 18789 portu, ingress, TLS, runtime configuration, storage ve dependency reachability'den oluşur. Dockup bu parçaları kendi altyapısı veya müşterinin bağladığı bir server için yeniden oluşturabilir.
Ardından ürün katmanını operatör tamamlar: public Gateway address'i ve WebSocket destekli proxy'yi yapılandırın; şu access rule'u uygulayın — her Gateway için tek bir trust boundary kullanın, her DM pairing'ini inceleyin ve host'a dokunan tool'ları sandbox'a alın — ve “tek bir messaging channel'ı eşleştir, inbound message gönder, göndericiyi onayla, zararsız bir tool çalıştır ve bir Gateway restart'ından sonra Control UI'a yeniden bağlan” işlemini çalıştırın. Bu testi deployment'ın yanında kaydetmek, automated provisioning ile application readiness'in karıştırılmasını önler.
Sık sorulan sorular
Production deployment için OpenClaw'ın neye ihtiyacı var?
OpenClaw container'ını tek bir HTTPS origin üzerinden 18789 portuna yönlendirin. External delivery için bir model-provider key ve en az bir paired channel gerekir. Tek bir messaging channel'ı eşleştirebildiğinizde, inbound message gönderebildiğinizde, göndericiyi onaylayabildiğinizde, zararsız bir tool çalıştırabildiğinizde ve bir Gateway restart'ından sonra Control UI'a yeniden bağlanabildiğinizde OpenClaw'ı hazır kabul edin.
Hangi OpenClaw verileri backup'a dahil edilmeli?
/home/node/.openclaw dizinini kalıcı hâle getirin ve OpenClaw workspace'ini, channel state'ini ve configuration'ını aynı recovery manifest'ine dahil edin. Temiz bir OpenClaw restore işlemi ancak restore edilen Gateway workspace'ini yeniden açabildiğinde, paired channel'ı tanıyabildiğinde ve yeniden onboarding yapmadan provider authentication kullanabildiğinde başarılıdır.
OpenClaw'ın reverse proxy arkasında HTTPS'e ihtiyacı var mı?
Public OpenClaw origin'i için HTTPS kullanın ve 18789 portunu internal route üzerinde tutun. OpenClaw ayarını doğru şekilde uygulayın: public Gateway address'i ve WebSocket destekli proxy'yi yapılandırın. OpenClaw için HTTPS, credentials veya user content'in transit hâlinde korunmasını sağlar ve origin'e duyarlı client davranışının tutarlı kalmasına yardımcı olur.
Bir OpenClaw upgrade'i nasıl test edilmeli?
Mevcut OpenClaw state'ini izole bir deployment'a restore edin, candidate version'ı uygulayın ve acceptance transaction'ını tekrarlayın. Bir release Gateway configuration schema'sını, bundled skill'ları, browser dependency'lerini veya channel adapter'larını değiştirebileceği için bu alanlara özellikle dikkat edin. Data migration ve rollback boundary anlaşılana kadar önceki OpenClaw image'ını saklayın.
