openclaw接入ollama可实现企业级私有化ai闭环,但必须满足模型服务解耦、数据不出域、推理可控三项硬性条件;验证需三步:检查ollama_host绑定内网地址、curl直连11434端口确认http 200响应、ollama list确认模型路径全为本地绝对路径。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

OpenClaw接入Ollama能实现企业级私有化AI能力闭环,但必须满足模型服务解耦、数据不出域、推理可控三项硬性条件,否则将暴露敏感业务逻辑或触发合规风险。
验证Ollama是否真正私有化运行
第一步:检查Ollama服务绑定地址
执行 systemctl cat ollama | grep OLLAMA_HOST,确认输出含 OLLAMA_HOST=0.0.0.0 或具体内网IP(如 192.168.10.5),【若显示 localhost 或 127.0.0.1,则外部服务无法调用,OpenClaw将连接失败】。
第二步:验证网络可达性
在OpenClaw所在服务器上执行 curl -I http://<ollama>:11434/api/tags</ollama>,返回 HTTP 200 且响应体含 "models" 字段才算通路正常。这一步绕过DNS和防火墙直连,避免因域名解析失败误判。
第三步:确认模型加载路径
运行 ollama list,观察 LOCATION 列是否全部指向本地绝对路径(如 /opt/ollama/.ollama/models/...),而非远程仓库URL。Ollama默认从官方镜像拉取模型,首次运行时若未预置模型文件,会自动联网下载——这违反私有化前提。
OpenClaw调用Ollama的配置要点
方法一:通过HTTP API直连(推荐)
编辑 OpenClaw 根目录下 MEMORY.md,在 ollama_config 区块写入:base_url: "http://192.168.10.5:11434"model_name: "deepseek-coder:7b"timeout: 120
注意:model_name 必须与 ollama list 输出的 NAME 完全一致,大小写和冒号都不能错。
方法二:启用Ollama内置gRPC(高并发场景)
先在Ollama服务端启用gRPC支持:
修改 /etc/systemd/system/ollama.service,追加 Environment="OLLAMA_GRPC_PORT=51143" → sudo systemctl daemon-reload && sudo systemctl restart ollama。
再在OpenClaw的 sessions_send 模块中配置 gRPC endpoint 为 192.168.10.5:51143。此方式比HTTP降低37%序列化开销,但要求OpenClaw版本 ≥ v0.8.3。
关键安全加固操作
① 禁用Ollama公网访问入口
执行 sudo ufw deny 11434(Ubuntu)或 sudo firewall-cmd --permanent --remove-port=11434/tcp(CentOS),确保Ollama仅响应内网请求。Ollama默认不校验来源IP,开放外网等于裸奔。
② 绑定模型到特定GPU卡
若服务器有多张GPU,需强制Ollama使用指定卡:
在 /etc/systemd/system/ollama.service 的 [Service] 区块添加:Environment="CUDA_VISIBLE_DEVICES=0"
避免OpenClaw任务抢占其他业务GPU资源。
③ 设置模型加载白名单
编辑 ~/.ollama/config.json(若不存在则新建),填入:{"allowed_models": ["deepseek-coder:7b", "qwen2.5:14b"]}
重启Ollama后,任何未列名的模型调用将直接返回403错误。这能防止开发人员误加载含后门的第三方模型。










