OpenClaw 本番運用

OpenClaw SSH
ポートフォワーディング診断実践

2026-05-14 約 6 分で読めます nozcloud チーム OpenClaw · SSH · CI
本記事は、nozcloud ドイツ(フランクフルト)リモート Mac で OpenClaw を運用しており、攻撃面を「LAN 上でゲートウェイを公開しない」ように縮小したいチームに適しています。コアソリューション:リスナーをループバックアドレスにバインドし、ゲートウェイトークン認証を有効化し、SSH LocalForward 経由でサービスにアクセスし、openclaw doctor --non-interactiveopenclaw config validate をマージゲートとして使用します。すべての動作は上流の公式ドキュメントに準拠します——設定リファレンスCLI doctorゲートウェイ doctor を含みます。

目標:ループバック限定のコントロールプレーン、攻撃面を最小化

OpenClaw ゲートウェイはデフォルトで 18789 ポート上で WebSocket と HTTP を多重化します。設定リファレンスによると、gateway.bind: "loopback" はリスナーをローカルループバックアドレスに固定し、非ループバックバインドはゲートウェイ認証(トークン、パスワード、または厳格に設定された信頼されたプロキシ)が必要です。共有リモート Mac の最適なソリューションは:ループバックバインド + トークンモードで、運用者と自動化ツールが暗号化トンネル経由でポートにアクセスし、18789 をホストの公開インターフェースに露出させません。

本シリーズの関連記事と合わせてお読みください:OpenClaw の nozcloud ドイツノード:デーモン起動とコンプライアンス基準。購入または構成変更は購入ページからアクセスし、価格ページでプランを比較してください。

127.0.0.1
ループバックアドレスバインド
SSH -L
LocalForward トンネル
CI
設定検証 + doctor

最小再現手順(リモート Mac)

まずテストマシンで以下の手順を実行し、検証が通過したら同じ plist、SSH 設定、CI タスクを本番環境にプッシュすることをお勧めします。

  1. SSH の基本設定。OpenClaw 用の専用 macOS ユーザーを作成します。承認済みの OpenClaw バージョンのみをインストールし、キーによる非対話型 SSH を確認します(ポリシーが許可する場合は sshd_config でそのアカウントのパスワード認証を無効にします)。
  2. JSON5 でバインドと認証を宣言します。~/.openclaw/openclaw.jsongateway.mode: "local" を保持し、gateway.bind: "loopback" を設定し、gateway.auth.mode: "token"gateway.auth.token: "${OPENCLAW_GATEWAY_TOKEN}" を設定します。token と password オブジェクトが共存する場合、起動時の曖昧さを避けるために必ず gateway.auth.mode を明示的に指定してください。
  3. キーパスを Git にコミットせず、トークンを注入します。LaunchDaemon の EnvironmentVariables ディクショナリや、厳格な POSIX 権限を持つ root 所有の環境ファイルを通じて OPENCLAW_GATEWAY_TOKEN をエクスポートします。初回起動時は、安全な管理者 Shell で openclaw doctor --generate-gateway-token を実行できます。
  4. TTY なしヘルスチェック。openclaw config validateopenclaw doctor --non-interactive を順番に実行します。--non-interactive は対話プロンプトをスキップし、セキュリティ移行を適用し、対話型 OAuth リフレッシュを回避します——cron と CI のシナリオに最適です。
  5. ゲートウェイサービスをインストールまたは再起動します。標準化されたベンダー手順(固定パラメータを持つ openclaw gateway install など)を使用します。openclaw gateway status がリスナーをループバックアドレスのみで健全な状態を示すことを確認します。
  6. ローカルワークステーションから SSH LocalForward を確立します。ssh -N -L 18789:127.0.0.1:18789 openclaw-svc@germany-host.example を実行します(ユーザー名とホスト名を置き換えてください)。ローカルツールは ws://127.0.0.1:18789 にアクセスでき、トラフィックは SSH 暗号化で転送されます。
  7. トークンパスを検証します。トンネルが確立した後、ノートパソコンから運用マニュアルの Bearer Token 方式で 127.0.0.1:18789 に接続します。意図的に誤ったトークンを送信します:サイレントパスではなく認証失敗が表示されるはずです——これがエンドツーエンドの強制検証の証明です。
LAN にバインドしない理由は?補償コントロールなしで 18789 を 0.0.0.0 に開放すると、サービス検出とブルートフォース攻撃のリスクが大幅に増加します。SSH 以外のアクセスが必要な場合は、mTLS または Tailscale Serve を有効にした強化リバースプロキシを前面に配置し、認証をスキップせずに設定リファレンスの信頼されたプロキシセクションを再読してください。

コンプライアンス指向の攻撃面チェックリスト

以下の項目は法的アドバイスを構成するものではありません。これらは「最小権限」の原則を、セキュリティレビュアーが確認できる具体的なゲートポイントに変換したものです。

  • シェル履歴に平文トークンを残さないでください:LaunchDaemon または CI シークレットインジェクターを通じてシークレットをロードし、共有画面セッションでインライン export を絶対に使用しないでください。
  • 運用 SSH アカウントとサービスアカウントを分離する:人間のユーザーはそれぞれの UNIX プリンシパルを使用します。OpenClaw デーモンユーザーは個人の dotfiles を所有すべきではありません。
  • PR でゲートウェイ設定変更をレビューする:gateway.bindgateway.authhooks、または gateway.http エンドポイントに関わる変更はすべてダブルレビューが必要です。
  • doctor 修復前に設定をバックアップする:アップグレード前にタイムスタンプ付きの openclaw.json コピーを保持します。移行によって認証メタデータが失われた場合は、アーティファクトストレージから復元してサービスを再起動します。
  • 緊急操作手順を文書化する:インシデント対応中に誰かが一時的にバインドモードを緩和した場合は、すぐにチケットを提出し、SLA ウィンドウ内にロールバックします。

マージゲートソリューション(GitHub Actions 擬似コード例)

読み取り専用の固定件または脱感作された本番設定の抜粋を Git に保存します——本番トークンは絶対にコミットしないでください。CI シークレットを通じて使い捨ての OPENCLAW_GATEWAY_TOKEN を注入し、環境変数置換が必要な検証パスが正常に実行されるようにします。このタスクには以下のステップが含まれます:

  1. 本番環境と同じ OpenClaw マイナーバージョンをインストールします。
  2. openclaw config validate をチェックイン済みテンプレートとテストシークレットのマージ結果に適用します。
  3. openclaw doctor --non-interactive を実行します。警告がポリシーの閾値を超えた場合は失敗します(多くのチームは"認証欠如"行をハードエラーとして扱います)。
  4. オプション:PR ごとではなく夜間に openclaw doctor --deep を実行します——深いスキャンは時間がかかり、権限昇格が必要な場合があります。

アップグレードの問題は内部の運用マニュアルに従ってください。リソース調達や SSH アクセスで問題が発生した場合は、以下のヘルプセンターリンクからチケットを提出してください。

本記事は運用操作のガイダンスのみを提供します。OpenClaw の動作はバージョンによって変化します——自動化プロセスを本番環境に導入する前に、上記の公式ドキュメントリンクで関連パラメータとデフォルト値を必ず確認してください。
フランクフルト · リモート Mac

このソリューションを実行するための専用ハードウェアが必要ですか?

購入ページからドイツノードに Mac mini をデプロイし、価格ページでユニファイドメモリとモデル負荷を確認し、リソース調達や SSH アクセスで問題が発生した場合はヘルプセンターにお問い合わせください。

Mac mini M4 · 専用クラウドサーバー
ベアメタル性能 6大リージョン いつでも拡張可能
開始価格
$107.9 /月