Si ton agent doit rester disponible quand ton ordinateur est fermé, un VPS peut héberger sa passerelle et son espace de travail. Avec OpenClaw, ce serveur devient un endroit où s’accumulent de l’état, des fichiers et parfois des accès à d’autres outils. Ça mérite mieux qu’un port ouvert et un mot de passe improvisé.

Le chemin proposé ici concerne une passerelle installée directement sur un serveur Linux. Pour Docker, les interfaces réseau et les ports publiés demandent une configuration différente. Mélanger les deux tutos est une bonne façon de rendre un service inaccessible ou trop accessible.

Garder l’administration privée

La documentation OpenClaw recommande de privilégier une écoute locale avec un accès par tunnel SSH ou Tailscale. Garde aussi l’authentification de la passerelle active. Un tunnel réduit l’exposition réseau, il ne remplace pas tous les contrôles d’accès.

Avant ces commandes, prépare un compte dédié et une connexion SSH par clé qui fonctionne. Vérifie la clé d’hôte du serveur. Le nom deploy et l’adresse ci-dessous sont des exemples. La passerelle doit déjà être installée. Redémarre son service après le changement de configuration.

gateway-access.sh
# Sur le VPS, avec le compte qui exécute OpenClaw
openclaw config set gateway.bind loopback

# Après redémarrage du service, vérifier l’écoute
ss -lnt

# Sur ton ordinateur, laisser ce tunnel ouvert
ssh -N -o ExitOnForwardFailure=yes \
  -L 127.0.0.1:18789:127.0.0.1:18789 \
  deploy@vps.example.com

# Ouvrir ensuite http://127.0.0.1:18789
Installation native, adresse à remplacer, aucun jeton dans la commande

Ne pas lui donner ta session personnelle

Évite d’y copier ton profil de navigateur, ton gestionnaire de mots de passe ou une clé donnant accès à tous tes projets. Donne à l’agent les dossiers et comptes nécessaires à sa mission. Ne monte pas le socket Docker dans son environnement pour lui simplifier la vie. Ce raccourci peut lui donner un contrôle très large sur l’hôte.

N’expose pas le port de la passerelle dans le pare-feu du fournisseur. Vérifie depuis une autre machine qu’il est fermé, y compris en IPv6 si le serveur en dispose. Avant de durcir SSH, garde une session ouverte et teste une seconde connexion pour éviter de te bloquer dehors.

Savoir où partent les données

Héberger OpenClaw chez toi ne signifie pas que le modèle tourne chez toi. Si la configuration appelle une API externe, le contenu nécessaire à ces appels quitte le VPS. Vérifie les règles du fournisseur et sauvegarde l’état utile hors du serveur. Une sauvegarde n’est rassurante qu’après un essai de restauration.