龙虾AI · OpenClaw 智能体生态导航 龙虾AI(OpenClaw)中文资料与下载导航
云服务器部署 OpenClaw 封面

教程 · 部署

云服务器部署 OpenClaw:从买机器到公网访问

把龙虾装在自己电脑上有个问题:电脑一关机它就没了,也没法从手机随时使唤。搬到云服务器就解决了——7×24 在线,手机随时能连,定时任务也能稳稳跑。这篇从买机器讲到远程访问,按选配置、装环境、后台常驻、安全访问控制台、收安全组的顺序走,每步给命令。

第一步:买台合适的机器

很多人一上来就纠结买多大,其实要看你走哪条路:

  • 走云端 API(推荐):模型在服务商那边算,这台机器只跑龙虾流程,很轻。2 核 2G、Ubuntu 系统、几十块一个月的入门机就够。
  • 本机本地跑大模型:得带 GPU、内存 16G 起,价格直接跳一个量级。新手别一上来就走这条。

系统选 Ubuntu LTS 最省事,资料多、坑少。地域选离你近的,访问快一点。

第二步:连上去,装环境

买好后用 SSH 连进去(控制台一般给你 IP 和初始密码或密钥):

ssh root@你的服务器IP

进去先更新一下系统,再装 Node——OpenClaw 是 Node.js 项目(不是 Python,别再 apt 装 python3-venv 了),官方推荐 Node 26:

apt update && apt upgrade -y
curl -fsSL https://deb.nodesource.com/setup_26.x | bash -
apt install -y nodejs

然后用官方脚本装龙虾。这里有个云服务器特有的讲究:别用 root 跑龙虾。root 壳只负责装环境,再建一个普通用户来持有龙虾的状态和服务——官方的云主机指南就是这么做的:

# 装 OpenClaw,先不跑引导(引导留给普通用户做)
curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard

# 建普通用户,给它 sudo,并允许它的服务在没人登录时也跑
adduser openclaw
usermod -aG sudo openclaw
loginctl enable-linger openclaw
su - openclaw
openclaw --version

切到 openclaw 用户后跑引导,接大脑就在这一步完成(云服务器上几乎都走 API)。向导会问你选哪家服务商、粘 API key、要不要装成后台服务——都答“要”:

openclaw onboard --install-daemon

向导之外想手动改:密钥在 ~/.openclaw/.env(也就是 /home/openclaw/.openclaw/.env),注意是按服务商分开命名的,没有通用的 API_KEY,例如 ANTHROPIC_API_KEY=sk-ant-你的密钥;模型名不在 .env 里,在同目录的 openclaw.json,写在 agents.defaults.model.primary 下面,格式是“服务商/模型名”,例如 "anthropic/claude-opus-5"

1G 内存的小机器再加一步 swap,不然大提示词一来容易被 OOM 干掉:

sudo fallocate -l 2G /swapfile
sudo chmod 600 /swapfile
sudo mkswap /swapfile
sudo swapon /swapfile
echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab

第三步:确认它真的在后台常驻

老教程到这一步会让你手写一个 systemd 服务文件。现在不用了——上面 --install-daemon 那个参数已经替你把龙虾注册成了 systemd 用户级服务(单元名 openclaw-gateway.service),开机自启、崩了自动拉起。前面那句 loginctl enable-linger 就是为它准备的:没有它,用户级服务会在你退出 SSH 后被系统收掉,这正是“关掉 SSH 龙虾就停了”的真正原因。验证一下:

openclaw gateway status
systemctl --user status openclaw-gateway.service
journalctl --user -u openclaw-gateway.service -f   # 盯日志,Ctrl+C 退出

如果引导时跳过了装服务,事后补一条 openclaw gateway install 即可。从此 SSH 断不断都不影响。

第四步:从外面访问控制台

龙虾的 Gateway 默认只听本机回环地址的 18789 端口,公网是摸不到的——这是刻意的安全默认,别急着把它改成对外监听。官方首推的两种访问方式都不需要开公网端口:

方式 A:SSH 隧道(最简单)。在你自己的电脑上执行,然后浏览器开 http://localhost:18789,用引导时生成的 token 登录:

ssh -L 18789:localhost:18789 openclaw@你的服务器IP

方式 B:Tailscale Serve。服务器装 Tailscale 加入你的 tailnet,再让龙虾走 Serve 模式,之后 tailnet 里任何设备(包括手机)都能开 https://<你的 MagicDNS 名>/,证书和身份都由 Tailscale 管:

curl -fsSL https://tailscale.com/install.sh | sudo sh
sudo tailscale up
openclaw config set gateway.tailscale.mode serve
openclaw gateway restart

想挂自己的域名、用 Caddy / Nginx 反代到 localhost:18789 也行,但那属于进阶玩法:Gateway 的 token 认证必须留着,控制台还要配好允许的来源(gateway.controlUi.allowedOrigins)。新手先用隧道,跑顺了再折腾公网域名。

第五步:收紧安全组和后台

就算没开公网端口,这几件事也要做:

  • 安全组只放行该放的端口:对外只开你的 SSH 端口(用 Tailscale 的话连 SSH 都可以收进 tailnet)。龙虾的 18789 别直接暴露到公网,让它只在本机听。
  • 后台加访问保护:控制台一定要有强密码,或者用反代加一层基础认证 / IP 白名单。裸奔的 AI 控制台被人接管,后果很严重——它能读写文件、跑命令。
  • SSH 别用弱密码:改成密钥登录、关掉 root 密码登录,能挡掉绝大多数扫描爆破。
上手提示 走云端 API 的话,一台 2 核 2G 的入门云服务器(Ubuntu,月租几十块)就够跑龙虾本体了——它本身吃的内存不多,2G 留得很宽裕,1G 的机器记得补 swap。配置时有两个点值得做:一是引导时带上 --install-daemon、再给用户开 enable-linger,进程挂了能自动拉起来、退出 SSH 也不会被收掉,这是无人值守跑长任务的底气;二是手机端访问别急着开公网端口,先走 Tailscale Serve——第一次 tailscale up 要在浏览器里授权一下,之后手机开 MagicDNS 域名就能进控制台,远程随时下任务。

常见问题

跑龙虾的云服务器要多大配置?
走云端 API 的话龙虾本体很轻,2 核 2G 的入门机就够,很便宜。要在同一台机器本地跑大模型则完全不同,得带显卡、内存 16G 以上,价格跳一个量级。新手建议先用小机器加 API。
为什么我关掉 SSH 龙虾就停了?
两种情况:要么是在前台跑的,进程绑在 SSH 会话上,会话一断就被杀;要么装成了 systemd 用户级服务,但没给用户开 loginctl enable-linger,你一退出登录系统就把它收了。用 openclaw onboard --install-daemon 装服务再开 linger,最稳。
一定要配域名和 HTTPS 吗?
不一定。Gateway 默认只听本机 18789 端口,官方首推 SSH 隧道或 Tailscale Serve 访问控制台,两者都不需要开公网端口,也不用自己签证书。想挂域名走反代是进阶玩法,token 认证必须留着。