Skip to main content

تثبيت Ansible

الطريقة الموصى بها لنشر OpenClaw على خوادم الإنتاج هي عبر openclaw-ansible — مُثبّت مؤتمت بهندسة تضع الأمان أولًا.

البدء السريع

تثبيت بأمر واحد:
📦 الدليل الكامل: github.com/openclaw/openclaw-ansible مستودع openclaw-ansible هو مصدر الحقيقة لنشر Ansible. هذه الصفحة نظرة عامة سريعة.

ما الذي تحصل عليه

  • 🔒 أمان يبدأ بالجدار الناري: ‏UFW + عزل Docker (لا يمكن الوصول إلا إلى SSH وTailscale)
  • 🔐 VPN ‏Tailscale: وصول آمن عن بُعد دون تعريض الخدمات للعامة
  • 🐳 Docker: حاويات sandbox معزولة، ربط على localhost فقط
  • 🛡️ دفاع متعدد الطبقات: بنية أمان من 4 طبقات
  • 🚀 إعداد بأمر واحد: نشر كامل خلال دقائق
  • 🔧 تكامل Systemd: بدء تلقائي عند الإقلاع مع تعزيز الأمان

المتطلبات

  • نظام التشغيل: ‏Debian 11+ أو Ubuntu 20.04+
  • الوصول: صلاحيات root أو sudo
  • الشبكة: اتصال بالإنترنت لتثبيت الحزم
  • Ansible: ‏2.14+ (يُثبَّت تلقائيًا عبر سكربت البدء السريع)

ما الذي يتم تثبيته

يقوم Playbook الخاص بـ Ansible بتثبيت وتهيئة ما يلي:
  1. Tailscale (شبكة VPN شبكية للوصول الآمن عن بُعد)
  2. جدار ناري UFW (منافذ SSH وTailscale فقط)
  3. Docker CE + Compose V2 (لـ sandbox الوكلاء)
  4. Node.js 22.x + pnpm (اعتماديات وقت التشغيل)
  5. OpenClaw (مستضاف على المضيف، غير مُحَوْسَب)
  6. خدمة Systemd (بدء تلقائي مع تعزيز الأمان)
ملاحظة: يعمل الـ Gateway مباشرة على المضيف (ليس داخل Docker)، بينما تستخدم sandbox الخاصة بالوكلاء Docker للعزل. راجع Sandboxing للتفاصيل.

الإعداد بعد التثبيت

بعد اكتمال التثبيت، بدّل إلى مستخدم openclaw:
سيُرشدك سكربت ما بعد التثبيت خلال:
  1. معالج الإعداد (Onboarding wizard): تهيئة إعدادات OpenClaw
  2. تسجيل دخول الموفّر: ربط WhatsApp/Telegram/Discord/Signal
  3. اختبار Gateway: التحقق من التثبيت
  4. إعداد Tailscale: الاتصال بشبكة VPN الخاصة بك

أوامر سريعة

بنية الأمان

دفاع من 4 طبقات

  1. الجدار الناري (UFW): تعريض SSH (22) وTailscale (41641/udp) فقط للعامة
  2. VPN ‏(Tailscale): يمكن الوصول إلى Gateway عبر شبكة VPN فقط
  3. عزل Docker: سلسلة iptables ‏DOCKER-USER تمنع تعريض المنافذ الخارجية
  4. تعزيز Systemd: ‏NoNewPrivileges وPrivateTmp ومستخدم غير مميّز

التحقق

اختبر سطح الهجوم الخارجي:
ينبغي أن يُظهر المنفذ 22 فقط (SSH) مفتوحًا. جميع الخدمات الأخرى (Gateway وDocker) مقفلة.

توفر Docker

يتم تثبيت Docker من أجل sandbox الوكلاء (تنفيذ الأدوات المعزول)، وليس لتشغيل الـ Gateway نفسه. يرتبط الـ Gateway بـ localhost فقط ويمكن الوصول إليه عبر VPN ‏Tailscale. راجع Multi-Agent Sandbox & Tools لتهيئة sandbox.

التثبيت اليدوي

إذا كنت تفضّل التحكم اليدوي بدل الأتمتة:

تحديث OpenClaw

يقوم مُثبّت Ansible بإعداد OpenClaw للتحديثات اليدوية. راجع Updating لتدفق التحديث القياسي. لإعادة تشغيل Playbook الخاص بـ Ansible (مثلًا لتغييرات التهيئة):
ملاحظة: هذا إجراء متطابق (idempotent) وآمن للتشغيل عدة مرات.

استكشاف الأخطاء وإصلاحها

جدار الحماية يمنع اتصالي

إذا تم قفلك خارج النظام:
  • تأكّد أولًا من إمكانية الوصول عبر VPN ‏Tailscale
  • وصول SSH (المنفذ 22) مسموح دائمًا
  • الوصول إلى Gateway حصريًا عبر Tailscale بحكم التصميم

الخدمة لا تبدأ

مشكلات sandbox في Docker

فشل تسجيل دخول الموفّر

تأكّد من أنك تعمل كمستخدم openclaw:

تهيئة متقدمة

للتفاصيل المعمّقة حول بنية الأمان واستكشاف الأخطاء:

ذو صلة