---
title: "自托管 OpenClaw：安装、连接并保护 · DotsAgent"
description: "在笔记本电脑、VPS、Docker 或 Raspberry Pi 上自托管 OpenClaw 2026.9.7，连接模型和 Telegram，并按照加固基线保护端口 18789，避免其暴露。"
url: https://dotsagent.io/zh/openclaw
---

运行 · 自托管

# 自托管 OpenClaw

OpenClaw 是一款采用 MIT 许可证的开源个人 agent 网关：它通过单个进程将聊天应用连接到你选择的模型提供商，并为你运行工具。本节介绍如何在笔记本电脑、VPS、Docker 或 Raspberry Pi 上安装 OpenClaw，连接模型和 Telegram、远程访问并加固安全。

- **最新版本**: `2026.9.7` · 2026年9月30日
- **延长支持版本**: `2026.8.33`
- **许可证**: MIT · [openclaw/openclaw](https://github.com/openclaw/openclaw) · 391,000 个 GitHub Star
- **运行时**: Node.js 24.16+ / 26.1+
- **最低主机配置**: 1 vCPU、1 GB RAM、500 MB 磁盘空间
- **默认端口**: `127.0.0.1:18789`
- **配置文件**: `~/.openclaw/openclaw.json`

## 快速安装

安装脚本会配置 Node 和 openclaw CLI，然后启动初始设置流程。在 macOS 上，它会安装 Node 26；在 Linux 上安装 Node 24 LTS。原生 Windows 用户请使用 PowerShell 安装程序。

`macOS · Linux · WSL2`

```
curl -fsSL https://openclaw.ai/install.sh | bash
```

`Windows PowerShell`

```
iwr -useb https://openclaw.ai/install.ps1 | iex
```

切勿将网关端口暴露到互联网：OpenClaw 默认绑定到 loopback，并要求使用 token，请保留这两项默认设置。2026 年的互联网扫描发现，暴露的 OpenClaw 网关数量达数万。

## 分步指南

- [安装 OpenClaw](https://dotsagent.io/zh/openclaw/install): 使用官方脚本、PowerShell 安装程序或 npm 安装 openclaw CLI，然后通过初始化向导创建配置、网关 token 和后台服务。

- [在 VPS 上运行 OpenClaw](https://dotsagent.io/zh/openclaw/vps): 将 OpenClaw 部署到小型 Linux 服务器上，让 agent 在笔记本关机时也能保持在线，同时不向互联网开放网关。

- [在 Docker 中运行 OpenClaw](https://dotsagent.io/zh/openclaw/docker): 将 gateway 和 CLI 作为 Docker Compose 服务运行，可从源代码构建，也可拉取预构建镜像 ghcr.io/openclaw/openclaw。

- [在 Raspberry Pi 上运行 OpenClaw](https://dotsagent.io/zh/openclaw/raspberry-pi): Raspberry Pi 可以作为安静、常开运行的 OpenClaw 主机，前提是模型在其他设备上运行。

- [将模型连接到 OpenClaw](https://dotsagent.io/zh/openclaw/models): 为 OpenClaw 配置云服务商的 API key 并选择默认模型，或将它指向 LM Studio、vLLM 等本地服务器。

- [将 OpenClaw 连接到 Telegram](https://dotsagent.io/zh/openclaw/telegram): Telegram 已包含在 OpenClaw 核心中。创建 bot，为 gateway 提供 token，然后使用配对码授权自己的账号。

- [加固你的 OpenClaw gateway](https://dotsagent.io/zh/openclaw/hardening): 按照 OpenClaw 文档应用强化基线：使用 loopback 和 token 身份验证、启用沙箱、严格审批 exec，并严格控制谁能向 agent 发送消息。

- [远程访问 OpenClaw](https://dotsagent.io/zh/openclaw/remote-access): 通过 SSH 隧道或 Tailscale 访问另一台机器上的 gateway 控制面板，无需更改 loopback 绑定。

## 加固基线

这些配置值来自 OpenClaw 文档中的加固基线。请以此为起点，仅在工作流需要时放宽设置；每次更改后都要重新运行安全审计。

| 设置项 | 值 | 重要性 |
| --- | --- | --- |
| `gateway.bind` | `loopback` | 只有同一台机器上的进程才能访问网关。远程访问请使用 SSH 隧道或 Tailscale。 |
| `gateway auth` | `token` | 每个客户端都必须提供 token。请使用至少 24 个字符的 token；较短的 token 会触发审计警告。 |
| `session.dmScope` | `per-channel-peer` | 每个频道中的每位发送者都会获得独立会话，因此任何人都无法看到他人的上下文。 |
| `tools.profile` | `messaging` | 使用范围较小、专注于消息处理的工具集启动 agent，而不是启用所有可用工具。 |
| `fs.workspaceOnly` | `true` | 将文件工具的访问范围限制在 agent 工作区内，避免其接触 SSH 密钥、凭据和磁盘上的其他内容。 |
| `exec.security` | `deny` | 完全禁止 shell 命令。在网关主机上，默认值为 full，允许执行任何命令。 |
| `exec.ask` | `always` | 如果之后放宽 exec.security，每条命令都必须等待批准；如果无人响应，askFallback 会拒绝执行。 |
| `elevated.enabled` | `false` | 禁用 /elevated 聊天命令，防止任何发送者将 agent 切换到提权模式。 |
| `dmPolicy` | `pairing` | 新发送者会收到一段需要你批准的代码。代码一小时后过期，最多允许三段代码同时等待批准。 |
| `groups.requireMention` | `true` | 在群聊中，只有被提及时 agent 才会回复，不会响应其他人发送的每条消息。 |

## 聊天频道

Telegram、WebChat、A2A 和 Reef 内置于核心中；其他频道则作为官方插件提供。Telegram 默认使用长轮询，因此无需公开的 webhook URL。

Telegram

WebChat

A2A

Reef

WhatsApp

Discord

Slack

Signal

iMessage

Matrix

Microsoft Teams

Google Chat

LINE

Mattermost

IRC

Nostr

Twitch

Zalo

Feishu

SMS (Twilio)

Nextcloud Talk

QQ

Synology Chat

Tlon

## 名称沿革

Peter Steinberger 于 2025 年 11 月以 Clawdbot 之名启动该项目。Anthropic 提出商标请求后，项目于 2026 年 1 月 27 日更名为 Moltbot，两天后的 2026 年 1 月 29 日又更名为 OpenClaw。OpenClaw Foundation 是一家美国 501(c)(3) 非营利组织，于 2026 年 7 月 8 日宣布成立。

## OpenClaw 常见问题

### 自托管 OpenClaw 免费吗？

是。OpenClaw 采用 MIT 许可证，源代码托管在 GitHub 的 openclaw/openclaw 仓库中。你需要支付运行它的机器费用，以及模型 API 调用费用；如果在本地运行模型，则无需支付模型 API 费用。

### OpenClaw 的最低配置要求是什么？

文档列出的配置为 1 vCPU、1 GB RAM 和约 500 MB 磁盘空间，并要求 Node.js 24.16+ 或 26.1+。建议使用 1–2 vCPU 和至少 2 GB RAM。这些配置以使用云端模型 API 为前提；在本地运行模型需要多得多的内存。

### OpenClaw 网关使用哪个端口？

默认使用端口 18789，并绑定到 127.0.0.1。一个进程会在该端口上提供 WebSocket、HTTP 和控制面板服务。可以通过 gateway.port、--port 标志或 OPENCLAW_GATEWAY_PORT 更改端口，但不要将其开放到互联网。

### OpenClaw 能在 Windows 上运行吗？

可以。安装页面列出了原生 Windows Hub 应用、PowerShell 安装程序和 WSL2。在 Windows 上，后台服务以计划任务的形式运行。常见问题解答中仍有部分内容只提到 WSL2。

### 在我的机器上运行 OpenClaw 安全吗？

OpenClaw 可以在宿主机上运行命令和操作文件，因此配置很重要。网关必须启用身份验证，且默认绑定到回环地址；但沙箱默认关闭，在网关主机上 exec.security 的值为 full。请应用加固基线，并运行 openclaw security audit --deep。

### OpenClaw 将配置存放在哪里？

配置文件位于 ~/.openclaw/openclaw.json，智能体工作区位于 ~/.openclaw/workspace。请将两者都纳入备份，并在迁移到新主机时一并复制。

## 来源

1. [docs.openclaw.ai](https://docs.openclaw.ai/install)/install
2. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)/gateway/security/hardened-baseline
3. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/network-exposure)/gateway/security/network-exposure
4. [docs.openclaw.ai](https://docs.openclaw.ai/channels)/channels
5. [docs.openclaw.ai](https://docs.openclaw.ai/vps)/vps

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
