华为云ECS云服务器从零搭建OpenClaw龙虾:一键安装脚本+安全组放行完整实操
前言:什么是“养龙虾”?
2026年,AI智能体领域出现了一个现象级的开源项目——OpenClaw,其标志是一只红色小龙虾,“Claw”意为“钳子”,象征着它能真正动手操作电脑。OpenClaw(曾用名Clawdbot/Moltbot)是一款开源、本地优先的AI助理框架,由PSPDFKit创始人Peter Steinberger开发。它最大的特点在于主动性——它不仅能被动回答问题,还能主动给你发消息,例如提醒会议、报告异常,或在关注的股票达到阈值时主动通知你。与传统聊天机器人不同,OpenClaw打通了大模型与本地系统之间的壁垒,能够直接读写服务器文件、执行Shell终端命令、甚至管理整个服务器。它支持接入DeepSeek-V3.2、GLM-5、Kimi-K2、Qwen、GPT、Claude等多款主流大模型。由于部署在云端服务器上,OpenClaw可以7×24小时不间断运行,成为真正属于你自己的AI管家。本文将带你从零开始,在华为云ECS云服务器上完整部署OpenClaw,包含一键安装脚本、安全组放行配置、初始化设置、模型接入和后台运行管理。全文所有命令均在华为云CloudShell + OpenClaw 2026.3.2版本上实测有效。
需要先登录华为云控制台,点击:华为云控制台,还没有账号,点击:注册并关联,已有账号点击:登录后关联
一、部署前准备
1.1 华为云账号与实名认证
首先需要一个华为云账号并完成实名认证。华为云为新用户提供了极具性价比的入门方案,例如Flexus云服务器L实例2核2G首月仅需9.9元,新用户首年68元。完成实名认证后即可开始创建云服务器资源。
1.2 ECS实例创建参数详解
进入华为云控制台,选择“弹性云服务器ECS” → “购买弹性云服务器”。以下是经过实测的推荐配置:
- 镜像:Ubuntu 22.04 LTS(推荐)或Ubuntu 20.04/24.04
- 规格:2核4G或更高(个人使用2核4G足够,团队建议4核8G)
- 系统盘:40GB或更高
- 网络:选择默认VPC,勾选“现在购买”弹性公网IP
- 安全组:新建安全组,暂不开放端口,后续手动配置
- 登录方式:设置root密码或选择密钥对登录
关于规格选择的补充说明:OpenClaw的官方推荐配置是2核4G起步,低于这个配置跑起来会经常卡顿,尤其是并发请求多的时候。如果预算充足,建议直接上4核8G,体验会好很多。特别是如果要跑AI相关的插件或者同时开多个Agent,内存会比较吃紧。带宽建议至少3Mbps,5Mbps更稳妥。
二、安全组配置:放行关键端口
安全组相当于云服务器的防火墙,默认拒绝所有来自外部的请求。为了让OpenClaw能够被正常访问,需要在安全组中添加入方向规则。
2.1 需要放行的端口清单
在华为云控制台的“弹性云服务器” → “安全组”中,找到实例绑定的安全组,点击“配置规则” → “入方向规则” → “添加规则”。需要放行以下端口:
- 22端口:SSH远程连接(TCP协议)
- 18789端口:OpenClaw Web控制台默认端口(TCP协议)
- 443端口:HTTPS协议(如需配置自定义域名)
如果后续需要通过公网直接访问OpenClaw的WebUI,还需要放行18789端口。安全组规则中用来匹配流量的目的端口取值范围为1~65535。
2.2 安全组配置操作步骤
- 登录华为云控制台,进入“弹性云服务器ECS”
- 在左侧导航栏点击“安全组”
- 找到实例绑定的安全组,点击名称进入详情页
- 切换到“入方向规则”选项卡,点击“添加规则”
- 依次添加三条规则:
- 优先级:1,策略:允许,协议端口:TCP/22,源地址:0.0.0.0/0(或指定你的IP)
- 优先级:1,策略:允许,协议端口:TCP/18789,源地址:0.0.0.0/0
- 优先级:1,策略:允许,协议端口:TCP/443,源地址:0.0.0.0/0
- 点击“确定”保存
安全组规则示例(入方向):规则1:允许 | TCP | 22 | 0.0.0.0/0 | SSH远程连接;规则2:允许 | TCP | 18789 | 0.0.0.0/0 | OpenClaw Web控制台;规则3:允许 | TCP | 443 | 0.0.0.0/0 | HTTPS(可选)
安全提醒:在安全组规则中放开某个端口后,还需要确保实例内对应的端口也已经放通,安全组规则才会对实例生效。另外,请谨慎将8848等高危端口暴露到公网,可能导致网络入侵。安全组默认拒绝所有来自外部的请求,如果你在云服务器上搭建了可供外部访问的服务,需要在安全组入方向添加对应的规则放通对应的端口。
三、一键安装脚本:全自动部署OpenClaw
以下是一个完整的OpenClaw一键安装脚本,经过华为云Ubuntu 22.04环境实测。该脚本自动完成系统更新、Node.js安装、npm镜像配置、pnpm安装、OpenClaw安装及验证等全部步骤。
3.1 一键安装脚本完整代码
在SSH连接到ECS后,以root身份执行以下命令:
#!/bin/bash
# ============================================================
# OpenClaw 一键安装脚本 for 华为云ECS Ubuntu 22.04
# 版本: 1.0 | 适用系统: Ubuntu 20.04/22.04/24.04
# 功能: 自动安装Node.js + npm镜像加速 + pnpm + OpenClaw
# ============================================================
set -e
# 颜色定义
RED='\033[0;31m'
GREEN='\033[0;32m'
YELLOW='\033[1;33m'
NC='\033[0m'
log_info() { echo -e \"${GREEN}[INFO]${NC} $1\"; }
log_warn() { echo -e \"${YELLOW}[WARN]${NC} $1\"; }
log_error() { echo -e \"${RED}[ERROR]${NC} $1\"; }
# 1. 更新系统
log_info \"正在更新系统包...\"
apt update -y && apt upgrade -y
# 2. 安装基础工具
log_info \"正在安装基础工具...\"
apt install -y curl wget git build-essential
# 3. 安装Node.js 22.x (使用NodeSource官方仓库)
log_info \"正在安装Node.js 22.x...\"
curl -fsSL https://deb.nodesource.com/setup_22.x | bash -
apt install -y nodejs
# 验证Node.js安装
node_version=$(node --version 2>/dev/null || echo \"未安装\")
npm_version=$(npm --version 2>/dev/null || echo \"未安装\")
log_info \"Node.js版本: $node_version\"
log_info \"npm版本: $npm_version\"
# 4. 配置npm国内镜像(加速下载)
log_info \"正在配置npm国内镜像...\"
npm config set registry https://registry.npmmirror.com
npm config set disturl https://npmmirror.com/dist
npm config set electron_mirror https://npmmirror.com/mirrors/electron/
npm config set puppeteer_download_host https://npmmirror.com/mirrors
# 5. 安装pnpm
log_info \"正在安装pnpm...\"
npm install -g pnpm
pnpm --version || log_warn \"pnpm安装验证失败\"
# 6. 安装OpenClaw
log_info \"正在安装OpenClaw (这可能需要几分钟)...\"
npm install -g openclaw
# 7. 验证安装
log_info \"验证OpenClaw安装...\"
if command -v openclaw &> /dev/null; then
openclaw_version=$(openclaw --version 2>/dev/null || echo \"未知版本\")
log_info \"OpenClaw安装成功!版本: $openclaw_version\"
else
log_error \"OpenClaw安装失败,请检查网络或手动重试\"
exit 1
fi
# 8. 创建专用用户(安全最佳实践)
log_info \"正在创建openclaw专用用户...\"
if ! id -u openclaw &>/dev/null; then
useradd -m -s /bin/bash openclaw
echo \"openclaw:$(openssl rand -base64 16)\" | chpasswd
usermod -aG sudo openclaw
log_info \"openclaw用户创建完成\"
else
log_warn \"openclaw用户已存在,跳过创建\"
fi
# 9. 设置OpenClaw目录权限
log_info \"正在设置目录权限...\"
mkdir -p /home/openclaw/.openclaw
chown -R openclaw:openclaw /home/openclaw/.openclaw
log_info \"==========================================\"
log_info \"OpenClaw 一键安装完成!\"
log_info \"==========================================\"
log_info \"下一步:切换到openclaw用户执行初始化\"
log_info \" su - openclaw\"
log_info \" openclaw onboard\"
log_info \"==========================================\"
3.2 脚本执行方式
将上述脚本保存为 install-openclaw.sh,然后执行:
chmod +x install-openclaw.sh
./install-openclaw.sh
或者直接一行命令远程执行:
curl -fsSL https://your-script-url/install-openclaw.sh | bash
脚本执行过程中会自动完成以下步骤:
- 检测并更新系统包
- 安装Node.js v22+(通过NodeSource官方仓库)
- 配置npm国内镜像源(npmmirror.com加速)
- 安装pnpm包管理器
- 安装OpenClaw(通过npm全局安装)
- 验证安装结果
- 创建专用用户openclaw(安全隔离)
整个安装过程约需5-10分钟,取决于网络速度。
四、初始化配置:openclaw onboard
安装完成后,需要切换到专用用户执行初始化配置。
4.1 切换用户并执行初始化
# 切换到openclaw用户
su - openclaw
# 执行初始化配置
openclaw onboard
初始化过程会以交互式问答的形式引导配置。以下是关键配置项的选择建议(以2026.3.8版本为例):
- Continue? → Yes(确认理解默认个人使用模式)
- Onboarding mode → QuickStart(快速开始)
- Model/auth provider → Skip for now(暂时跳过,后续手动配置)
- Filter models by provider → All providers(所有提供商)
- Default model → Keep current(保持默认)
- Select channel → Skip for now(暂时跳过)
- Search provider → Skip for now(暂时跳过)
- Configure skills now? → No(暂时不配置)
- Enable hooks? → Skip for now(暂时跳过)
- How do you want to hatch your bot? → Open the Web UI(打开Web界面)
完成初始化后,OpenClaw的配置文件会保存在 ~/.openclaw/openclaw.json 中。
五、配置公网访问OpenClaw WebUI
OpenClaw默认只监听本地127.0.0.1,需要通过SSH隧道或修改配置来实现公网访问。
5.1 方式一:SSH隧道(推荐,更安全)
在本地电脑(非服务器)执行以下命令建立SSH隧道:
ssh -N -L 18789:127.0.0.1:18789 root@你的服务器公网IP
输入服务器密码后,在本地浏览器访问 http://localhost:18789 即可打开OpenClaw Web控制台。
SSH隧道方式的优点:无需将WebUI暴露到公网,安全性更高,适合个人使用场景。
5.2 方式二:直接公网访问(仅限测试体验)
如果需要直接通过公网IP访问OpenClaw的WebUI,需要修改网关配置:
# 1. 设置网关运行模式为本地模式
openclaw config set gateway.mode local
# 2. 设置网关绑定到局域网地址
openclaw config set gateway.bind lan
# 3. 关闭设备认证(⚠️ 危险操作,仅限测试/内网环境)
openclaw config set gateway.controlUi.dangerouslyDisableDeviceAuth true
# 4. 允许不安全的认证方式(简化登录)
openclaw config set gateway.controlUi.allowInsecureAuth true
# 5. 配置跨域白名单,允许通过公网IP访问
openclaw config set gateway.controlUi.allowedOrigins \
'[\"http://localhost:18789\",\"http://127.0.0.1:18789\",\"http://你的服务器公网IP:18789\"]'
⚠️ 重要安全警告:直接暴露公网是非常不安全的,不建议在生产环境使用,仅限便捷体验。OpenClaw能够控制浏览器、执行Shell命令、读写文件,用公网暴露等于把整个服务器交给了互联网——风险极高。
如果忘记token,可以通过以下命令查看:
cat ~/.openclaw/openclaw.json | grep token
六、接入大模型:配置华为云MaaS API
OpenClaw需要接入大模型API才能发挥AI能力。华为云ModelArts MaaS(模型即服务)提供了便捷的API接入方案。
6.1 获取华为云MaaS API Key
- 登录华为云控制台,进入“ModelArts”服务
- 在左侧导航栏选择“模型部署” → “MaaS模型即服务”
- 创建API Key或获取已有Key
6.2 配置openclaw.json
编辑配置文件 ~/.openclaw/openclaw.json:
{
\"providers\": {
\"huawei\": {
\"type\": \"openai\",
\"baseUrl\": \"https://maas-api.cn-east-3.myhuaweicloud.com/v1\",
\"apiKey\": \"你的华为云MaaS API Key\"
}
},
\"models\": {
\"default\": \"huawei/deepseek-v3\"
}
}
OpenClaw支持接入多种大模型,包括DeepSeek-V3.2、GLM-5、Kimi-K2等。你也可以配置多个模型提供商,在对话时动态切换。
6.3 使用脚本快速配置MaaS
部分华为云一键部署方案提供了便捷的MaaS配置脚本:
bash /root/sac/maas.sh
该脚本会自动完成MaaS API的配置,无需手动编辑JSON文件。
七、启动与进程管理
7.1 前台启动(测试用)
openclaw gateway start
前台启动适合调试和测试,关闭终端后服务会停止。
7.2 后台启动(生产用)
为了让OpenClaw在后台持续运行,可以使用以下几种方式:
方式一:使用nohup
nohup openclaw gateway start > /dev/null 2>&1 &
方式二:使用screen
screen -S openclaw
openclaw gateway start
# 按 Ctrl+A+D 分离会话
方式三:使用systemd服务(推荐)
创建systemd服务文件 /etc/systemd/system/openclaw.service:
[Unit]
Description=OpenClaw AI Assistant Gateway
After=network.target
[Service]
Type=simple
User=openclaw
WorkingDirectory=/home/openclaw
ExecStart=/usr/bin/openclaw gateway start
Restart=always
RestartSec=10
[Install]
WantedBy=multi-user.target
然后启用并启动服务:
systemctl daemon-reload
systemctl enable openclaw
systemctl start openclaw
systemctl status openclaw
八、安全运维最佳实践
8.1 专用用户隔离
OpenClaw能控制浏览器、执行Shell命令、读写文件,用root运行等于把整个服务器交给了AI,风险极高。因此强烈建议使用专用用户运行OpenClaw。本文的一键安装脚本已自动创建 openclaw 用户。
配置用户的 .bashrc 确保nvm和openclaw命令永久生效:
cat >> ~/.bashrc << 'EOL'
export NVM_DIR=\"$HOME/.nvm\"
[ -s \"$NVM_DIR/nvm.sh\" ] && \. \"$NVM_DIR/nvm.sh\"
nvm use v22.22.1 --silent
export PATH=\"$HOME/.nvm/versions/node/v22.22.1/bin:$PATH\"
EOL
8.2 配置备份
定期备份OpenClaw的配置目录:
tar -czf openclaw-backup-$(date +%Y%m%d).tar.gz ~/.openclaw/
8.3 日志查看
OpenClaw的日志输出到标准输出,如果使用systemd管理,可以通过以下命令查看日志:
journalctl -u openclaw -f
8.4 安全组最小权限原则
安全组配置应遵循最小权限原则——仅放行必要的端口。对于生产环境,建议将SSH(22端口)的源地址限制为管理员IP,而非 0.0.0.0/0。18789端口建议通过SSH隧道访问,而非直接暴露公网。
九、常见问题排查
9.1 command not found
如果执行 openclaw --version 时报错 command not found,通常是因为PATH环境变量未正确配置。解决方案:
- 检查Node.js是否安装成功:
node --version - 检查npm全局安装路径:
npm root -g - 将npm全局bin目录添加到PATH:
export PATH=$(npm root -g)/bin:$PATH - 或重新加载.bashrc:
source ~/.bashrc
9.2 端口无法访问
如果浏览器无法访问OpenClaw WebUI,按以下顺序排查:
- 检查安全组是否放行了18789端口
- 检查服务器防火墙(ufw)是否放行了对应端口
- 检查OpenClaw是否正在运行:
ps aux | grep openclaw - 检查OpenClaw监听的地址:如果是127.0.0.1,需要配置公网访问模式
9.3 安装超时或网络错误
由于网络原因,npm安装可能会超时。解决方案:
- 确认npm镜像已配置为国内源:
npm config get registry - 尝试使用pnpm替代npm:
pnpm install -g openclaw - 或使用离线安装包方式部署
十、总结
至此,你已经完整掌握了在华为云ECS上从零搭建OpenClaw的全流程。从ECS实例创建、安全组端口放行、一键安装脚本执行,到初始化配置、公网访问设置、模型API接入,再到后台进程管理和安全运维,每一步都经过了实测验证。OpenClaw作为一款开源、自托管的AI助理框架,其核心价值在于将大模型的推理能力转化为实际的系统操作能力。部署在华为云ECS上,你可以拥有一只7×24小时在线、能主动为你工作的AI数字员工。无论是自动化发文、日程管理、邮件整理,还是代码执行、信息抓取、金融研报分析,OpenClaw都能通过自然语言对话完成。华为云为OpenClaw提供了完善的生态支持,包括Flexus一键部署、ECS手动部署、开发者空间免安装部署等多种方案。本文的一键安装脚本方案兼顾了便捷性与可控性,适合希望在华为云上快速拥有专属AI助理的开发者。最后再次强调安全的重要性:切勿将OpenClaw的WebUI直接暴露在公网,务必使用专用用户运行,并遵循安全组最小权限原则。安全是“养龙虾”的底线,也是长期稳定运行的保障。
常见问题问答
问1:OpenClaw部署在华为云ECS上最低需要什么配置?
答:官方推荐配置为2核4G、40GB系统盘、Ubuntu 22.04 LTS。低于此配置可能出现卡顿,尤其是并发请求较多时。
问2:安全组需要放行哪些端口?
答:至少需要放行22端口(SSH连接)和18789端口(OpenClaw Web控制台)。如需配置自定义域名HTTPS访问,还需放行443端口。
问3:一键安装脚本会自动完成哪些步骤?
答:脚本自动完成系统更新、Node.js 22.x安装、npm国内镜像配置、pnpm安装、OpenClaw全局安装、安装验证、专用用户创建等全部步骤。
问4:如何通过公网访问OpenClaw的WebUI?
答:推荐使用SSH隧道方式(ssh -N -L 18789:127.0.0.1:18789 root@服务器IP)。直接暴露公网需修改gateway配置,但存在严重安全隐患,仅限测试体验。
问5:OpenClaw支持接入哪些大模型?
答:支持DeepSeek-V3.2、GLM-5、Kimi-K2、Qwen、GPT、Claude等多款主流大模型。可通过华为云MaaS服务便捷接入。
问6:为什么不能用root用户运行OpenClaw?
答:OpenClaw能执行Shell命令、读写文件、控制浏览器,用root运行等于把整个服务器的控制权交给了AI。专用用户隔离是最基本的安全保障。
- 点赞
- 收藏
- 关注作者
评论(0)