OpenClaw 装在本地电脑上跑,好处是简单直接,坏处也很明显:电脑一关机 Agent 就停了,手机端连不上,团队其他人也用不了。很多人的第一台「个人 Agent」就是这么夭折的——不是能力不行,是没给它一个稳定的家。
这篇把 OpenClaw 部署到服务器的完整流程捋一遍:从 Docker 安装、环境变量,到公网访问、反向代理和 HTTPS,最后再交代几个公网暴露的安全坑。照着一套走下来,你的 Agent 就能 7×24 小时在线。
为什么要用 Docker 部署
部署到服务器,推荐直接用 Docker。原因有三个:一是环境隔离,依赖不跟服务器上的其他东西打架;二是升级方便,拉新镜像重启就行,不用手动折腾一堆包;三是可迁移,换服务器时把数据目录和配置带走,很快就能重建。
思路和 Model + Harness 里的判断一脉相承:Agent 的「大脑」(模型)可以换,但承载它的这层环境要稳定。Docker 就是把环境这件事固定下来的最省心办法。
第一步:服务器准备和 Docker 安装
先准备一台服务器,轻量云服务器(2 核 2G 起步)就够入门用。装好系统后,安装 Docker 和 Docker Compose。装完跑一个 docker --version 确认版本,再确认 docker 服务已经在跑。
这里有个容易被忽略的点:如果后续要跑本地推理,服务器内存和显存就得往上提;如果只是当网关接云端模型,2G 内存足够。先想清楚用途再选配置,省得部署到一半发现跑不动。
第二步:写配置、配环境变量
OpenClaw 的关键配置都在环境变量和配置文件里。核心要配的是:模型接入(用哪个模型、API 地址、密钥)、数据目录(Agent 的会话、技能、记忆存在哪)、以及端口。模型接入这块,如果要用国产大模型,直接看 OpenClaw 怎么接 DeepSeek 等国产大模型 那篇,配法一样。
数据目录一定要挂到宿主机,别放容器里——容器一重建,数据就没了。把数据目录挂出来,升级、迁移都不丢东西。
第三步:跑起来,先在本机验证
配好之后先别急着开公网,用 docker compose up -d 拉起来,然后在服务器本机先验证:服务能不能起、端口通不通、Agent 能不能正常对话。本机跑通了,再考虑对外。
这一步很多人会跳过,直接开公网,结果问题堆在一起不好排查。先内网跑通,再一层层往外开,出问题好定位。
第四步:公网访问 + 反向代理 + HTTPS
本机通了,接下来让手机、让团队能连上。直接用端口对外是最省事但最危险的,正确做法是挂一层反向代理(Nginx 或 Caddy),再做 HTTPS。
反向代理的价值不只是「转发」,还能做限流、加访问控制、统一收口。HTTPS 则保证你和 Agent 之间的通信不被中间人窃听——毕竟对话里可能带着密钥、带着业务数据。证书用免费的 Let’s Encrypt 就能搞定。
OpenClaw 已经接了不少 MCP 工具(OpenClaw 怎么接 MCP 工具),上了服务器之后,这些工具的能力边界更大,安全要求也更高,所以这一步不能省。
第五步:公网暴露的安全坑
服务器一旦开公网,就进入「被扫描」的范围了。这里有几个必须注意的坑。
第一,别用默认端口和默认密码,改成随机端口加强密码。第二,密钥别硬编码在配置里,用环境变量或密钥管理,并定期轮换——这个纪律在 OpenClaw 密钥边界 里反复强调过。第三,把不需要对外的端口全部关掉,只留真正要用的。
历史上不是没出过事:OpenClaw 公网暴露危机 那回,2 万多个网关裸奔在互联网上,成了攻击者的靶子。你部署到服务器,本质上就是把自己放进了同一个环境,安全意识要跟上。
优缺点与适合人群
上服务器的好处是稳定、可共享、随时可用,代价是要花点时间学 Docker 和反向代理,还得承担公网安全责任。它最适合两类人:一是想让 Agent 随时待命、手机也能连的个人;二是想让团队共用同一个 Agent 的小团队。如果只是自己本地玩,暂时没必要折腾服务器。
总结
OpenClaw 部署到服务器,核心五步:装 Docker、写配置配环境变量、本机先验证、反向代理加 HTTPS、做好公网安全。最关键的提醒就一句——先把安全做在前面,再谈「随时在线」。Agent 上云之后,你就从「本地玩家」变成了「公网用户」,暴露面大了,规矩也得跟着立起来。