OpenClaw ను VPS లో సురక్షితంగా ఎలా నడపాలి
OpenClaw షెల్ కమాండ్లు నడుపుతుంది కాబట్టి జాగ్రత్త అవసరం. unprivileged user, firewall, secrets, systemd సెటప్తో VPSలో దృఢంగా మలచుకోవడం ఎలా? దశల వారీ విధానం ఇక్కడ.
OpenClaw అంటే ఏమిటి, మరియు దాన్ని ముందుగా ఎందుకు దృఢంగా చేయాలి
OpenClaw అనేది స్వయం-హోస్ట్ చేసిన AI ఏజెంట్. మీరు దీన్ని మీ స్వంత సర్వర్లో నడుపుతారు. దీన్ని ఒక పెద్ద భాషా మోడల్కు అనుసంధానిస్తారు. అప్పుడు ఇది షెల్ కమాండ్లను నడుపగలదు, బ్రౌజర్ను నియంత్రించగలదు, మీ ఫైళ్లను చదవగలదు మరియు రాయగలదు. అలాగే మీరు చాట్ యాప్ల నుండి పంపే సందేశాలపై పనిచేస్తుంది. ఆ పరిధియే ఈ సాధనం యొక్క ముఖ్య ఉద్దేశం. అదే మొత్తం ప్రమాదం కూడా. ఏ కమాండైనా నడిపగలిగే ఏజెంట్, అది నడుస్తున్న బాక్స్ మరియు మీరు దాని చుట్టూ పెట్టిన పరిమితులకు మాత్రమే సురక్షితం.
ఈ గైడ్ యొక్క స్థాయిని నిర్దేశించే రెండు వాస్తవాలు ఉన్నాయి. మొదటిది, OpenClaw ను మీరు దృఢంగా చేయడానికి రూపొందించబడింది. దీని భద్రతా నమూనా, కఠినమైన టూల్ విధానాలు, శాండ్బాక్సింగ్ మరియు జాగ్రత్తగా అనుమతుల బాధ్యతను ఆపరేటర్పై ఉంచుతుంది. ఇది సురక్షితమైన డిఫాల్ట్పై కాదు. రెండవది, ఈ ప్రాజెక్ట్ ఇప్పటికే ఒక తీవ్రమైన భద్రతా సంఘటనను ఎదుర్కొంది. 2026 మార్చిలో, నాలుగు రోజుల్లో తొమ్మిది భద్రతా సమస్యలు బహిర్గతమయ్యాయి. వీటిలో 10కి 9.9 రేటింగ్ గల క్లిష్టమైన ప్రివిలేజ్-ఎస్కలేషన్ లోపం, CVE-2026-32922 కూడా ఉంది. ఈ రెండు వాస్తవాలు కూడా OpenClaw ను వదిలివేయాలని అర్థం కాదు. అవి దాన్ని అలస్యంగా నడపకూడదని అర్థం. ఈ గైడ్ అనేది జాగ్రత్తగా నడిపే మార్గం.
మంచి వార్త కూడా ఉంది. OpenClaw మీ కోసం ఒక సురక్షితమైన ఎంపికను ఇప్పటికే చేస్తుంది. దాని గేట్వే, అంటే ప్రతిదాన్ని నియంత్రించే ఒకే ప్రాసెస్, డిఫాల్ట్గా లూప్బ్యాక్ చిరునామాపై వింటుంది. కాబట్టి మీరు ప్రయత్నించి దాన్ని బయటకు అనావరణ చేసే వరకు అది ఇంటర్నెట్ నుండి చేరుకోలేదు. దిగువ ఉన్న పనిలో ఎక్కువ భాగం దాన్ని అలాగే ఉంచడం. ఏదైనా తప్పు జరిగినట్లయితే దాని ప్రభావాన్ని పరిమితం చేయడం.
OpenClaw కు దాని స్వంత అన్ప్రివిలేజ్డ్ యూజర్ను ఇవ్వండి
ఏజెంట్ను ఎప్పుడూ root గా నడపవద్దు. OpenClaw root గా నడిచి ఏదైనా తప్పు జరిగితే, అది బగ్, చెడు సూచన లేదా పైన పేర్కొన్న CVE అయినా కావచ్చు, నష్టానికి అడ్డు ఉండదు. లాగిన్ షెల్ లేని, sudo లేని ఒక ప్రత్యేక సిస్టమ్ యూజర్ను సృష్టించండి. ఆ యూజర్గా ఏజెంట్ను నడపండి:
sudo useradd --system --home /opt/openclaw --shell /usr/sbin/nologin openclawOpenClaw కలిగి ఉన్న ప్రతిదీ /opt/openclaw కింద ఉంటుంది. దాన్ని ఆ ఖాతా కలిగి ఉంటుంది. ఇది అత్యంత ముఖ్యమైన దశ. సేవలను అన్ప్రివిలేజ్డ్ యూజర్గా నడపడంలో పేర్కొన్న ఇదే సూత్రం: ఏజెంట్ నడుస్తున్న ఖాతా, అది పాడుచేయగలిగే దానికి అడ్డు.
OpenClaw ను ఇన్స్టాల్ చేయండి
OpenClaw ఒక npm ప్యాకేజీగా పంపిణీ చేయబడుతుంది. కాబట్టి సర్వర్లో లేకపోతే ముందుగా Node.js ను ఇన్స్టాల్ చేయండి. ప్యాకేజీని గ్లోబల్గా ఇన్స్టాల్ చేయండి. దీనివల్ల openclaw బైనరీ ప్రతి యూజర్కు PATH లో ఉంటుంది. తర్వాత వన్-టైమ్ ఆన్బోర్డింగ్ దశను నడపండి:
sudo npm install -g openclaw@latest
sudo -u openclaw openclaw onboardopenclaw యూజర్గా ఆన్బోర్డింగ్ నడపడం వల్ల ఏజెంట్ కాన్ఫిగరేషన్ దాని హోమ్ డైరెక్టరీ /opt/openclaw లో ఉంటుంది. root హోమ్ డైరెక్టరీలో కాదు. ఈ ప్రాజెక్ట్ curl -fsSL https://openclaw.ai/install.sh | bash ఇన్స్టాలర్ను కూడా అందిస్తుంది. ఇది ఒకే వాక్యంలో అదే ఇన్స్టాలేషన్ చేస్తుంది. ఆన్బోర్డింగ్ సమయంలో --install-daemon ఫ్లాగ్ను దాటవేయండి. అది OpenClaw యొక్క స్వంత సర్వీస్ను నమోదు చేస్తుంది. దిగువ మీరు రూపొందించే దృఢమైన systemd యూనిట్ కంటే అది కఠినంగా ఉండదు.
గేట్వేను లూప్బ్యాక్లో, ఫైర్వాల్ వెనుక ఉంచండి
గేట్వే డిఫాల్ట్గా 127.0.0.1 కు బైండ్ అవుతుంది. దాన్ని అక్కడే ఉంచండి. ఆ పోర్ట్ను ఇంటర్నెట్కు ప్రచురించాల్సిన అవసరం దాదాపు ఎప్పుడూ ఉండదు. అలా చేయడం వల్ల దాన్ని కనుగొన్న ఎవరికైనా, కమాండ్లను నడిపే ప్రాసెస్లోకి రిమోట్ ప్రవేశం దొరుకుతుంది.
ప్రమాదవశాత్తూ ఏదీ బయటపడకుండా బాక్స్ ముందు ఒక డిఫాల్ట్-డినై ఫైర్వాల్ను ఉంచండి:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableఇక్కడ నివారించవలసిన రెండు ఉచ్చులు ఉన్నాయి. IPv4 ను మాత్రమే కవర్ చేసే ఫైర్వాల్, అదే సర్వీస్ను IPv6 లో పూర్తిగా తెరిచి ఉంచవచ్చు. ఇది చాలా మందిని చిక్కించుకునే IPv6 ఫైర్వాల్ గ్యాప్ ని సరిగ్గా పోలి ఉంటుంది. మీ లాప్టాప్ నుండి గేట్వేను చేరుకోవాలనుకుంటే, పోర్ట్ను తెరవవద్దు. VPN లేదా SSH టనెల్ ద్వారా దాన్ని చేరుకోండి. దానివల్ల ఏజెంట్ ఎప్పుడూ ఓపెన్ ఇంటర్నెట్ను వినదు.
దాని రహస్యాలను వేరు చేయండి
OpenClaw కు మీరు అనుసంధానించే భాషా మోడల్ కోసం ఒక API కీ అవసరం. ఆ కీ మీ డబ్బును ఖర్చు చేయగలదు. ఏజెంట్ ద్వారా మీ తరపున పనిచేయగలదు. కాబట్టి దాన్ని పాస్వర్డ్ లాగా చూసుకోండి. దాన్ని యూనిట్ ఫైల్ లోపల మరియు ఏ రిపోజిటరీ లోపల ఉంచవద్దు. దాన్ని కేవలం OpenClaw యూజర్ మాత్రమే చదవగలిగే ఫైల్లో ఉంచండి:
sudo install -o openclaw -g openclaw -m 600 /dev/null /opt/openclaw/openclaw.env
sudoedit /opt/openclaw/openclaw.env # add ANTHROPIC_API_KEY=... or your model provider's keysystemd యూనిట్ ఆ ఫైల్ను EnvironmentFile తో లోడ్ చేస్తుంది. కాబట్టి ఆ కీ కమాండ్ లైన్, లాగ్ లేదా మీ షెల్ హిస్టరీలో ఎప్పుడూ ఉండకుండా ప్రాసెస్కు చేరుతుంది.
దాన్ని దృఢమైన systemd సర్వీస్గా నడపండి
ఏజెంట్ను systemd కింద నడపడం వల్ల ఆటోమేటిక్ రీస్టార్ట్లు లభిస్తాయి. journalctl ద్వారా స్వచ్ఛమైన లాగ్లు దొరుకుతాయి. అంతేకాకుండా, అత్యంత ముఖ్యంగా, కొన్ని కెర్నల్-స్థాయి శాండ్బాక్సింగ్ ఎంపికలు లభిస్తాయి. ప్రాసెస్ కంప్రమైజ్ అయినా కూడా అది తాకగలిగే వాటిని ఇవి తగ్గిస్తాయి. ఏజెంట్కు అత్యంత ముఖ్యమైనవి NoNewPrivileges, తద్వారా అది ఎప్పుడూ కొత్త అధికారాలను పొందలేదు. ProtectSystem=strict, తద్వారా మీరు రాయడానికి అనుమతించిన చోటు తప్ప ఫైల్సిస్టమ్ చదవడానికి మాత్రమే ఉంటుంది. దాని స్వంత వేరు చేయబడిన టెంపరరీ డైరెక్టరీ కోసం PrivateTmp. మరియు దాను హోమ్ డైరెక్టరీలను చదవకుండా ఉండటానికి ProtectHome.
ఇక్కడ పూర్తి, దృఢమైన యూనిట్ను రూపొందించండి. తర్వాత దాన్ని /etc/systemd/system/openclaw.service కు కాపీ చేయండి:
ఈ యూనిట్ openclaw gateway ను ప్రారంభిస్తుంది. ఇది ఏజెంట్ను నియంత్రించే దీర్ఘకాలిక ప్రాసెస్. మీ సర్వర్లో which openclaw వేరే పాత్ను చూపిస్తే, సరిపోయేలా ExecStart ను సర్దుబాటు చేయండి. ఈ డైరెక్టివ్లు, మరియు daemon-reload మరియు enable --now యొక్క పూర్తి వివరణ ప్రోగ్రామ్ను systemd సర్వీస్గా నడపడంలో ఉంది. యూనిట్ను పేస్ట్ చేసిన తర్వాత చిన్న వెర్షన్ ఇది:
sudo systemctl daemon-reload
sudo systemctl enable --now openclawముంగిలి తలుపును కూడా దృఢంగా చేయండి
ఏజెంట్ బాక్స్, దాని చుట్టూ ఉన్న సర్వర్ అంతే సురక్షితం. పనిని పూర్తి చేయడానికి మరో రెండు పొరలు అవసరం. VPSలో SSH దృఢీకరణలో ఉన్నట్లు, SSH ను కీ-ఆన్లీ ప్రామాణీకరణకు మార్చండి. root లాగిన్ను తొలగించండి. దానివల్ల మీరు బాక్స్ను నిర్వహించే ఖాతాను బ్రూట్-ఫోర్స్ చేయలేరు. తర్వాత ప్రతి పబ్లిక్ పోర్ట్ను తట్టిపోయే స్కానర్లను బహిష్కరించడానికి Fail2ban ను జోడించండి. ఇవి రెండూ OpenClaw ను నేరుగా తాకవు. కానీ దాన్ని చేరుకోవడానికి దుర్వాసన ఉపయోగించే మార్గాలను రెండూ కత్తిరిస్తాయి.
దాన్ని ఉద్దేశపూర్వకంగా అప్డేట్ చేస్తూ ఉండండి
2026 మార్చి బహిర్గతాలు ప్రస్తుతం ఉండటానికి స్పష్టమైన వాదన. ఏజెంట్లోని ప్రివిలేజ్-ఎస్కలేషన్ బగ్, సాధారణ వెబ్ యాప్లో కంటే చాలా తీవ్రం. ఎందుకంటే ఏజెంట్ ఇప్పటికే కమాండ్లను నడుపుతుంది. ప్రాజెక్ట్ విడుదలలను గమనించండి. భద్రతా అప్డేట్లను త్వరగా వర్తింపజేయండి. OpenClaw అప్గ్రేడ్ను వాయిదా వేయాల్సిన పనిగా కాక, నిత్య నిర్వహణగా పరిగణించండి.
మీరు వాస్తవానికి దేన్ని దృఢంగా చేస్తున్నారో తెలుసుకోవడానికి, OpenClaw-స్టైల్ ఏజెంట్ యొక్క ఆర్కిటెక్చర్ కదలికలో ఉన్న భాగాల గుండా వెళుతుంది. మరియు VPSలో మీ స్వంత AI ఏజెంట్ను రూపొందించడం ఏ ఏజెంట్ తీసుకునే సాధారణ ఆకారాన్ని కవర్ చేస్తుంది.
FAQ
OpenClaw ను పబ్లిక్ VPSలో నడపడం సురక్షితమేనా?
మీరు దాన్ని దృఢంగా చేస్తే అది సురక్షితం. OpenClaw రూపొందించినట్లుగానే శక్తివంతమైనది. ఇది షెల్ కమాండ్లను నడుపుతుంది, బ్రౌజర్ను నియంత్రిస్తుంది. కాబట్టి నిర్లక్ష్య సెటప్ నిజంగా ప్రమాదకరమైనది. ఈ ప్రాజెక్ట్ ఇప్పటికే ఒక క్లిష్టమైన CVE (2026 మార్చిలో CVE-2026-32922) ను ఎదుర్కొంది. దాని భద్రతా నమూనా పరిమితులను జోడించాలని మిమ్మల్ని, ఆపరేటర్ను ఆశిస్తుంది. దాన్ను ఒక అన్ప్రివిలేజ్డ్ యూజర్గా నడపండి. దాని గేట్వేను డిఫాల్ట్-డినై ఫైర్వాల్ వెనుక లూప్బ్యాక్లో ఉంచండి. దాని API కీలను వేరు చేయండి. దాన్ను దృఢమైన systemd సర్వీస్గా నడపండి.
నేను OpenClaw గేట్వేను ఇంటర్నెట్కు అనావరణ చేయాలా?
లేదు. గేట్వే డిఫాల్ట్గా లూప్బ్యాక్కు బైండ్ అవుతుంది. మీరు దాన్ని అక్కడే ఉంచాలి. అది ఏజెంట్ను నియంత్రించే ఒకే ప్రాసెస్. కాబట్టి అనావరణ చేసిన గేట్వే, కమాండ్లను నడిపే దానిలోకి రిమోట్ మార్గం. మీరు దాన్ను రిమోట్గా చేరుకోవాలనుకుంటే, పోర్ట్ను తెరిచే బదులు VPN లేదా SSH టనెల్ ఉపయోగించండి.
OpenClaw ఏ యూజర్గా నడపాలి?
లాగిన్ షెల్ లేని, sudo లేని ఒక ప్రత్యేక సిస్టమ్ యూజర్, ఎప్పుడూ root కాదు. ఏజెంట్ కంప్రమైజ్ అయితే, దాని యూజర్ ఖాతా నష్టానికి అడ్డు. కాబట్టి ఆ ఖాతా /opt/openclaw లాంటి డైరెక్టరీ కింద దాని స్వంత ఫైళ్లను మాత్రమే కలిగి ఉండాలి. మరేమీ కాదు.
OpenClaw యొక్క API కీలను నేను ఎలా సురక్షితంగా ఉంచాలి?
వాటిని కేవలం OpenClaw యూజర్ చదవగలిగే ఫైల్లో (mode 600) నిల్వ చేయండి. systemd యొక్క EnvironmentFile తో దాన్ను సర్వీస్లోకి లోడ్ చేయండి. ఆ కీని యూనిట్ ఫైల్ నుండి, మీ షెల్ హిస్టరీ నుండి, మరియు ఏ git రిపోజిటరీ నుండి బయటకు తీసివేయండి. అది లీక్ అయిందని అనుమానిస్తే దాన్ను మార్చండి.