云服务器初始化时安全加固必须在首次启动前完成,核心是封堵端口暴露、默认凭证和过高权限三大入口:限制openclaw 18789端口仅允许可信ip访问或改用高位端口;ssh端口22须改为高位(如23456)并限制源ip;启用ufw防火墙设默认拒绝入站;业务服务降权为普通用户运行;系统及时更新、关闭非必要服务、配置文件设只读、绑定127.0.0.1。

云服务器初始化时,安全加固不是“做完再上线”的附加项,而是必须在首次启动、首次配置网络前就完成的基础动作。重点不在堆砌功能,而在封堵最可能被利用的入口——端口暴露、默认凭证、过高权限。
限制关键端口的公网访问
OpenClaw 默认使用 18789 端口提供 WebUI,腾讯云轻量应用服务器的一键部署模板默认不开放该端口的公网访问,这是个良好起点。但若为自建或跨平台部署,需主动收紧:
- 登录云厂商控制台(如腾讯云轻量 → 防火墙 → 添加规则),将 18789 端口设置为仅允许你常用办公网络或固定家庭 IP 访问
- 如确需对外提供服务,可修改默认端口(例如改为 28789),但必须同步更新服务配置文件、主配置中的 bind 地址,并在防火墙中放行新端口
- SSH 默认端口 22 同样需限制:建议改用高位端口(如 23456),并只允许可信 IP 段访问
启用并配置系统级防火墙(UFW)
对 Ubuntu/Debian 系统,UFW 是更直观、更少出错的选择。它不是简化版 iptables,而是把策略逻辑封装成可审计的操作流程:
IT技术解决互联网公司网站模板是一款适合提供APP设计、网页开发、SEO优化、云服务、数据分析等服务的互联网公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 启用并设默认策略:sudo ufw enable && sudo ufw default deny incoming && sudo ufw default allow outgoing
- 按需开放端口:sudo ufw allow 23456/tcp(SSH 新端口)、sudo ufw allow 80/tcp、sudo ufw allow 443/tcp
- 限制特定 IP 访问 SSH:sudo ufw allow from 203.123.45.67 to any port 23456 proto tcp
- 查看详细状态:sudo ufw status verbose,确认规则编号、日志前缀与匹配状态
降权运行与最小权限原则
禁止以 root 身份运行业务服务,是降低横向移动风险的关键一步:
- 创建专用用户:useradd -m openclawuser
- 将 OpenClaw 安装目录所有权移交:chown -R openclawuser:openclawuser /path/to/openclaw
- 修改 systemd 服务文件(如 /etc/systemd/system/openclaw-gateway.service),在 [Service] 段明确指定:
User=openclawuser
Group=openclawuser - 重启服务后执行 ps -ef | grep openclaw,确认进程属主为普通用户而非 root
基础系统与应用层加固
安全是层层叠加的结果,系统与应用本身也需同步收紧:
- 升级系统补丁:apt update && apt upgrade -y(Ubuntu)或 yum update -y(CentOS)
- 关闭非必要服务(如 postfix、avahi-daemon),减少攻击面
- OpenClaw 配置中强制绑定本地回环:"bind": "127.0.0.1",避免监听 0.0.0.0
- 配置文件设为只读:chmod 400 ~/.openclaw/openclaw.json
- 定期备份数据与配置:zip -r /backup/openclaw_$(date +\%Y\%m\%d).zip ~/.openclaw,配合 cron 每日凌晨执行










