SSD Nodes Learn
మార్గదర్శకాలు Matt Connorద్వారా Matt Connor · అప్‌డేట్ చేయబడింది 2026-07-25

OpenClaw ను VPS లో సురక్షితంగా ఎలా నడపాలి

OpenClaw షెల్ కమాండ్‌లు నడుపుతుంది కాబట్టి జాగ్రత్త అవసరం. unprivileged user, firewall, secrets, systemd సెటప్‌తో VPSలో దృఢంగా మలచుకోవడం ఎలా? దశల వారీ విధానం ఇక్కడ.

OpenClaw అంటే ఏమిటి, మరియు దాన్ని ముందుగా ఎందుకు దృఢంగా చేయాలి

OpenClaw అనేది స్వయం-హోస్ట్ చేసిన AI ఏజెంట్. మీరు దీన్ని మీ స్వంత సర్వర్‌లో నడుపుతారు. దీన్ని ఒక పెద్ద భాషా మోడల్‌కు అనుసంధానిస్తారు. అప్పుడు ఇది షెల్ కమాండ్‌లను నడుపగలదు, బ్రౌజర్‌ను నియంత్రించగలదు, మీ ఫైళ్లను చదవగలదు మరియు రాయగలదు. అలాగే మీరు చాట్ యాప్‌ల నుండి పంపే సందేశాలపై పనిచేస్తుంది. ఆ పరిధియే ఈ సాధనం యొక్క ముఖ్య ఉద్దేశం. అదే మొత్తం ప్రమాదం కూడా. ఏ కమాండైనా నడిపగలిగే ఏజెంట్, అది నడుస్తున్న బాక్స్ మరియు మీరు దాని చుట్టూ పెట్టిన పరిమితులకు మాత్రమే సురక్షితం.

ఈ గైడ్ యొక్క స్థాయిని నిర్దేశించే రెండు వాస్తవాలు ఉన్నాయి. మొదటిది, OpenClaw ను మీరు దృఢంగా చేయడానికి రూపొందించబడింది. దీని భద్రతా నమూనా, కఠినమైన టూల్ విధానాలు, శాండ్‌బాక్సింగ్ మరియు జాగ్రత్తగా అనుమతుల బాధ్యతను ఆపరేటర్‌పై ఉంచుతుంది. ఇది సురక్షితమైన డిఫాల్ట్‌పై కాదు. రెండవది, ఈ ప్రాజెక్ట్ ఇప్పటికే ఒక తీవ్రమైన భద్రతా సంఘటనను ఎదుర్కొంది. 2026 మార్చిలో, నాలుగు రోజుల్లో తొమ్మిది భద్రతా సమస్యలు బహిర్గతమయ్యాయి. వీటిలో 10కి 9.9 రేటింగ్ గల క్లిష్టమైన ప్రివిలేజ్-ఎస్కలేషన్ లోపం, CVE-2026-32922 కూడా ఉంది. ఈ రెండు వాస్తవాలు కూడా OpenClaw ను వదిలివేయాలని అర్థం కాదు. అవి దాన్ని అలస్యంగా నడపకూడదని అర్థం. ఈ గైడ్ అనేది జాగ్రత్తగా నడిపే మార్గం.

మంచి వార్త కూడా ఉంది. OpenClaw మీ కోసం ఒక సురక్షితమైన ఎంపికను ఇప్పటికే చేస్తుంది. దాని గేట్‌వే, అంటే ప్రతిదాన్ని నియంత్రించే ఒకే ప్రాసెస్, డిఫాల్ట్‌గా లూప్‌బ్యాక్ చిరునామాపై వింటుంది. కాబట్టి మీరు ప్రయత్నించి దాన్ని బయటకు అనావరణ చేసే వరకు అది ఇంటర్నెట్ నుండి చేరుకోలేదు. దిగువ ఉన్న పనిలో ఎక్కువ భాగం దాన్ని అలాగే ఉంచడం. ఏదైనా తప్పు జరిగినట్లయితే దాని ప్రభావాన్ని పరిమితం చేయడం.

OpenClaw కు దాని స్వంత అన్‌ప్రివిలేజ్డ్ యూజర్‌ను ఇవ్వండి

ఏజెంట్‌ను ఎప్పుడూ root గా నడపవద్దు. OpenClaw root గా నడిచి ఏదైనా తప్పు జరిగితే, అది బగ్, చెడు సూచన లేదా పైన పేర్కొన్న CVE అయినా కావచ్చు, నష్టానికి అడ్డు ఉండదు. లాగిన్ షెల్ లేని, sudo లేని ఒక ప్రత్యేక సిస్టమ్ యూజర్‌ను సృష్టించండి. ఆ యూజర్‌గా ఏజెంట్‌ను నడపండి:

sudo useradd --system --home /opt/openclaw --shell /usr/sbin/nologin openclaw

OpenClaw కలిగి ఉన్న ప్రతిదీ /opt/openclaw కింద ఉంటుంది. దాన్ని ఆ ఖాతా కలిగి ఉంటుంది. ఇది అత్యంత ముఖ్యమైన దశ. సేవలను అన్‌ప్రివిలేజ్డ్ యూజర్‌గా నడపడంలో పేర్కొన్న ఇదే సూత్రం: ఏజెంట్ నడుస్తున్న ఖాతా, అది పాడుచేయగలిగే దానికి అడ్డు.

OpenClaw ను ఇన్‌స్టాల్ చేయండి

OpenClaw ఒక npm ప్యాకేజీగా పంపిణీ చేయబడుతుంది. కాబట్టి సర్వర్‌లో లేకపోతే ముందుగా Node.js ను ఇన్‌స్టాల్ చేయండి. ప్యాకేజీని గ్లోబల్‌గా ఇన్‌స్టాల్ చేయండి. దీనివల్ల openclaw బైనరీ ప్రతి యూజర్‌కు PATH లో ఉంటుంది. తర్వాత వన్-టైమ్ ఆన్‌బోర్డింగ్ దశను నడపండి:

sudo npm install -g openclaw@latest
sudo -u openclaw openclaw onboard

openclaw యూజర్‌గా ఆన్‌బోర్డింగ్ నడపడం వల్ల ఏజెంట్ కాన్ఫిగరేషన్ దాని హోమ్ డైరెక్టరీ /opt/openclaw లో ఉంటుంది. root హోమ్ డైరెక్టరీలో కాదు. ఈ ప్రాజెక్ట్ curl -fsSL https://openclaw.ai/install.sh | bash ఇన్‌స్టాలర్‌ను కూడా అందిస్తుంది. ఇది ఒకే వాక్యంలో అదే ఇన్‌స్టాలేషన్ చేస్తుంది. ఆన్‌బోర్డింగ్ సమయంలో --install-daemon ఫ్లాగ్‌ను దాటవేయండి. అది OpenClaw యొక్క స్వంత సర్వీస్‌ను నమోదు చేస్తుంది. దిగువ మీరు రూపొందించే దృఢమైన systemd యూనిట్ కంటే అది కఠినంగా ఉండదు.

గేట్‌వేను లూప్‌బ్యాక్‌లో, ఫైర్‌వాల్ వెనుక ఉంచండి

గేట్‌వే డిఫాల్ట్‌గా 127.0.0.1 కు బైండ్ అవుతుంది. దాన్ని అక్కడే ఉంచండి. ఆ పోర్ట్‌ను ఇంటర్నెట్‌కు ప్రచురించాల్సిన అవసరం దాదాపు ఎప్పుడూ ఉండదు. అలా చేయడం వల్ల దాన్ని కనుగొన్న ఎవరికైనా, కమాండ్‌లను నడిపే ప్రాసెస్‌లోకి రిమోట్ ప్రవేశం దొరుకుతుంది.

ప్రమాదవశాత్తూ ఏదీ బయటపడకుండా బాక్స్ ముందు ఒక డిఫాల్ట్-డినై ఫైర్‌వాల్‌ను ఉంచండి:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

ఇక్కడ నివారించవలసిన రెండు ఉచ్చులు ఉన్నాయి. IPv4 ను మాత్రమే కవర్ చేసే ఫైర్‌వాల్, అదే సర్వీస్‌ను IPv6 లో పూర్తిగా తెరిచి ఉంచవచ్చు. ఇది చాలా మందిని చిక్కించుకునే IPv6 ఫైర్‌వాల్ గ్యాప్ ని సరిగ్గా పోలి ఉంటుంది. మీ లాప్‌టాప్ నుండి గేట్‌వేను చేరుకోవాలనుకుంటే, పోర్ట్‌ను తెరవవద్దు. VPN లేదా SSH టనెల్ ద్వారా దాన్ని చేరుకోండి. దానివల్ల ఏజెంట్ ఎప్పుడూ ఓపెన్ ఇంటర్నెట్‌ను వినదు.

దాని రహస్యాలను వేరు చేయండి

OpenClaw కు మీరు అనుసంధానించే భాషా మోడల్ కోసం ఒక API కీ అవసరం. ఆ కీ మీ డబ్బును ఖర్చు చేయగలదు. ఏజెంట్ ద్వారా మీ తరపున పనిచేయగలదు. కాబట్టి దాన్ని పాస్‌వర్డ్ లాగా చూసుకోండి. దాన్ని యూనిట్ ఫైల్ లోపల మరియు ఏ రిపోజిటరీ లోపల ఉంచవద్దు. దాన్ని కేవలం OpenClaw యూజర్ మాత్రమే చదవగలిగే ఫైల్‌లో ఉంచండి:

sudo install -o openclaw -g openclaw -m 600 /dev/null /opt/openclaw/openclaw.env
sudoedit /opt/openclaw/openclaw.env      # add ANTHROPIC_API_KEY=... or your model provider's key

systemd యూనిట్ ఆ ఫైల్‌ను EnvironmentFile తో లోడ్ చేస్తుంది. కాబట్టి ఆ కీ కమాండ్ లైన్, లాగ్ లేదా మీ షెల్ హిస్టరీలో ఎప్పుడూ ఉండకుండా ప్రాసెస్‌కు చేరుతుంది.

దాన్ని దృఢమైన systemd సర్వీస్‌గా నడపండి

ఏజెంట్‌ను systemd కింద నడపడం వల్ల ఆటోమేటిక్ రీస్టార్ట్‌లు లభిస్తాయి. journalctl ద్వారా స్వచ్ఛమైన లాగ్‌లు దొరుకుతాయి. అంతేకాకుండా, అత్యంత ముఖ్యంగా, కొన్ని కెర్నల్-స్థాయి శాండ్‌బాక్సింగ్ ఎంపికలు లభిస్తాయి. ప్రాసెస్ కంప్రమైజ్ అయినా కూడా అది తాకగలిగే వాటిని ఇవి తగ్గిస్తాయి. ఏజెంట్‌కు అత్యంత ముఖ్యమైనవి NoNewPrivileges, తద్వారా అది ఎప్పుడూ కొత్త అధికారాలను పొందలేదు. ProtectSystem=strict, తద్వారా మీరు రాయడానికి అనుమతించిన చోటు తప్ప ఫైల్‌సిస్టమ్ చదవడానికి మాత్రమే ఉంటుంది. దాని స్వంత వేరు చేయబడిన టెంపరరీ డైరెక్టరీ కోసం PrivateTmp. మరియు దాను హోమ్ డైరెక్టరీలను చదవకుండా ఉండటానికి ProtectHome.

ఇక్కడ పూర్తి, దృఢమైన యూనిట్‌ను రూపొందించండి. తర్వాత దాన్ని /etc/systemd/system/openclaw.service కు కాపీ చేయండి:

ToolGenerate a hardened systemd unit for the agent

ఈ యూనిట్ openclaw gateway ను ప్రారంభిస్తుంది. ఇది ఏజెంట్‌ను నియంత్రించే దీర్ఘకాలిక ప్రాసెస్. మీ సర్వర్‌లో which openclaw వేరే పాత్‌ను చూపిస్తే, సరిపోయేలా ExecStart ను సర్దుబాటు చేయండి. ఈ డైరెక్టివ్‌లు, మరియు daemon-reload మరియు enable --now యొక్క పూర్తి వివరణ ప్రోగ్రామ్‌ను systemd సర్వీస్‌గా నడపడంలో ఉంది. యూనిట్‌ను పేస్ట్ చేసిన తర్వాత చిన్న వెర్షన్ ఇది:

sudo systemctl daemon-reload
sudo systemctl enable --now openclaw

ముంగిలి తలుపును కూడా దృఢంగా చేయండి

ఏజెంట్ బాక్స్, దాని చుట్టూ ఉన్న సర్వర్ అంతే సురక్షితం. పనిని పూర్తి చేయడానికి మరో రెండు పొరలు అవసరం. VPSలో SSH దృఢీకరణలో ఉన్నట్లు, SSH ను కీ-ఆన్లీ ప్రామాణీకరణకు మార్చండి. root లాగిన్‌ను తొలగించండి. దానివల్ల మీరు బాక్స్‌ను నిర్వహించే ఖాతాను బ్రూట్-ఫోర్స్ చేయలేరు. తర్వాత ప్రతి పబ్లిక్ పోర్ట్‌ను తట్టిపోయే స్కానర్‌లను బహిష్కరించడానికి Fail2ban ను జోడించండి. ఇవి రెండూ OpenClaw ను నేరుగా తాకవు. కానీ దాన్ని చేరుకోవడానికి దుర్వాసన ఉపయోగించే మార్గాలను రెండూ కత్తిరిస్తాయి.

దాన్ని ఉద్దేశపూర్వకంగా అప్‌డేట్ చేస్తూ ఉండండి

2026 మార్చి బహిర్గతాలు ప్రస్తుతం ఉండటానికి స్పష్టమైన వాదన. ఏజెంట్‌లోని ప్రివిలేజ్-ఎస్కలేషన్ బగ్, సాధారణ వెబ్ యాప్‌లో కంటే చాలా తీవ్రం. ఎందుకంటే ఏజెంట్ ఇప్పటికే కమాండ్‌లను నడుపుతుంది. ప్రాజెక్ట్ విడుదలలను గమనించండి. భద్రతా అప్‌డేట్‌లను త్వరగా వర్తింపజేయండి. OpenClaw అప్‌గ్రేడ్‌ను వాయిదా వేయాల్సిన పనిగా కాక, నిత్య నిర్వహణగా పరిగణించండి.

మీరు వాస్తవానికి దేన్ని దృఢంగా చేస్తున్నారో తెలుసుకోవడానికి, OpenClaw-స్టైల్ ఏజెంట్ యొక్క ఆర్కిటెక్చర్ కదలికలో ఉన్న భాగాల గుండా వెళుతుంది. మరియు VPSలో మీ స్వంత AI ఏజెంట్‌ను రూపొందించడం ఏ ఏజెంట్ తీసుకునే సాధారణ ఆకారాన్ని కవర్ చేస్తుంది.

FAQ

OpenClaw ను పబ్లిక్ VPSలో నడపడం సురక్షితమేనా?

మీరు దాన్ని దృఢంగా చేస్తే అది సురక్షితం. OpenClaw రూపొందించినట్లుగానే శక్తివంతమైనది. ఇది షెల్ కమాండ్‌లను నడుపుతుంది, బ్రౌజర్‌ను నియంత్రిస్తుంది. కాబట్టి నిర్లక్ష్య సెటప్ నిజంగా ప్రమాదకరమైనది. ఈ ప్రాజెక్ట్ ఇప్పటికే ఒక క్లిష్టమైన CVE (2026 మార్చిలో CVE-2026-32922) ను ఎదుర్కొంది. దాని భద్రతా నమూనా పరిమితులను జోడించాలని మిమ్మల్ని, ఆపరేటర్‌ను ఆశిస్తుంది. దాన్ను ఒక అన్‌ప్రివిలేజ్డ్ యూజర్‌గా నడపండి. దాని గేట్‌వేను డిఫాల్ట్-డినై ఫైర్‌వాల్ వెనుక లూప్‌బ్యాక్‌లో ఉంచండి. దాని API కీలను వేరు చేయండి. దాన్ను దృఢమైన systemd సర్వీస్‌గా నడపండి.

నేను OpenClaw గేట్‌వేను ఇంటర్నెట్‌కు అనావరణ చేయాలా?

లేదు. గేట్‌వే డిఫాల్ట్‌గా లూప్‌బ్యాక్‌కు బైండ్ అవుతుంది. మీరు దాన్ని అక్కడే ఉంచాలి. అది ఏజెంట్‌ను నియంత్రించే ఒకే ప్రాసెస్. కాబట్టి అనావరణ చేసిన గేట్‌వే, కమాండ్‌లను నడిపే దానిలోకి రిమోట్ మార్గం. మీరు దాన్ను రిమోట్‌గా చేరుకోవాలనుకుంటే, పోర్ట్‌ను తెరిచే బదులు VPN లేదా SSH టనెల్ ఉపయోగించండి.

OpenClaw ఏ యూజర్‌గా నడపాలి?

లాగిన్ షెల్ లేని, sudo లేని ఒక ప్రత్యేక సిస్టమ్ యూజర్, ఎప్పుడూ root కాదు. ఏజెంట్ కంప్రమైజ్ అయితే, దాని యూజర్ ఖాతా నష్టానికి అడ్డు. కాబట్టి ఆ ఖాతా /opt/openclaw లాంటి డైరెక్టరీ కింద దాని స్వంత ఫైళ్లను మాత్రమే కలిగి ఉండాలి. మరేమీ కాదు.

OpenClaw యొక్క API కీలను నేను ఎలా సురక్షితంగా ఉంచాలి?

వాటిని కేవలం OpenClaw యూజర్ చదవగలిగే ఫైల్‌లో (mode 600) నిల్వ చేయండి. systemd యొక్క EnvironmentFile తో దాన్ను సర్వీస్‌లోకి లోడ్ చేయండి. ఆ కీని యూనిట్ ఫైల్ నుండి, మీ షెల్ హిస్టరీ నుండి, మరియు ఏ git రిపోజిటరీ నుండి బయటకు తీసివేయండి. అది లీక్ అయిందని అనుమానిస్తే దాన్ను మార్చండి.