Cómo empezar con tu VPS OpenClaw de forma segura

Comprueba la instalación de tu VPS OpenClaw, accede mediante un túnel SSH privado y configura tu proveedor de IA sin exponer el Gateway.

Tu VPS llega con OpenClaw preinstalado y securizado desde el primer arranque. La base está preparada; todavía debes elegir cómo acceder y qué proveedor de IA utilizar. No necesitas abrir el puerto del Gateway a Internet.

Antes de empezar

  • Localiza la IP y el acceso root en Cómo entrar al panel de tu VPS desde el área de cliente. En los ejemplos, sustituye IP_DEL_VPS por tu dirección; no escribas literalmente ese marcador.
  • Necesitas una terminal con SSH en tu ordenador. Comprueba la huella del servidor por un canal de confianza antes de aceptar la primera conexión.
  • En modalidad autogestionada, tú ejecutas estos pasos. En administrada, Netebu completa el dominio o Tailscale acordado, el proveedor de IA, las comprobaciones del Gateway y la entrega inicial. Tú autorizas los accesos necesarios. No incluye desarrollo continuado ni configuración funcional de agentes o canales.
  • Para copias y claves SSH, consulta Copias de seguridad, instantáneas y clave SSH en tu VPS. No reinstales para resolver un error: una reinstalación borra el disco.

Paso a paso

  1. Desde tu ordenador, abre una sesión SSH que también cree un túnel privado:
ssh -o ExitOnForwardFailure=yes -L 127.0.0.1:18789:127.0.0.1:18789 root@IP_DEL_VPS

Mantén esa terminal abierta. Solo tu ordenador puede usar este extremo del túnel; no añadas -g ni cambies la escucha a todas las interfaces.

  1. En esa sesión, como root, comprueba el primer arranque y el estado actual:
cloud-init status --wait
cat /var/lib/openclaw-provision/result
systemctl is-active openclaw.service
ss -ltn 'sport = :18789'
ufw status verbose
node --version
sudo -u openclaw -H openclaw --version

Espera done, un resultado PASS, servicio active y escucha del Gateway solo en 127.0.0.1 o ::1. El cortafuegos debe estar activo, denegar entradas por defecto y permitir únicamente 22, 80 y 443 en la base inicial. La versión inicial de OpenClaw es 2026.9.5; Node debe estar en la rama 24 y ser 24.16.0 o posterior. Si aparece FAIL, cloud-init informa de un error o alguna comprobación no coincide, detente y consulta soporte antes de continuar.

  1. Obtén el enlace de acceso en tu terminal privada, sin grabación ni pantalla compartida:
sudo -u openclaw -H openclaw dashboard --no-open

El comando muestra una URL que contiene el token actual. Esa URL es una credencial: no la pegues en tickets, capturas, chats, documentos ni servicios de comprobación. Ábrela en el navegador de tu ordenador usando el túnel; su host debe ser 127.0.0.1 o localhost. Nunca sustituyas ese host por la IP pública conservando el puerto. No copies aquí la salida del comando ni el contenido de /home/openclaw/.openclaw/openclaw.json.

Pantalla real de entrada del token de OpenClaw a través del túnel local, con el campo del secreto vacío

Pantalla real de entrada del token alcanzada mediante el túnel SSH local. No se muestra ningún token. El destino loopback 127.0.0.1:18789 confirma el acceso local por esta vía, sin publicar el Gateway para acceder a él. La captura no acredita autenticación, conexión del Gateway ni configuración del proveedor; tampoco sustituye las comprobaciones de escucha y cortafuegos del paso 2.

  1. Prepara el proveedor y el modelo. Necesitas una cuenta propia, permiso para utilizarla y, según el proveedor, facturación activa. Consulta las opciones de esta versión antes de configurar:
sudo -u openclaw -H openclaw models auth --help
sudo -u openclaw -H openclaw models set --help

Sigue el flujo de autenticación de tu proveedor e introduce sus secretos solo en el mecanismo privado correspondiente, no como texto en el historial. Después selecciona un modelo permitido por tu cuenta con sudo -u openclaw -H openclaw models set PROVEEDOR/MODELO, sustituyendo el marcador. No existe una clave ni un modelo universal incluido. Las solicitudes pueden salir hacia el proveedor de IA; revisa su política antes de enviar información sensible.

  1. Revisa la configuración y la seguridad:
sudo -u openclaw -H openclaw config validate
sudo -u openclaw -H openclaw security audit
openclaw update --dry-run

El último comando se ejecuta como root porque la instalación es global; permite revisar una actualización y no la aplica. Prepara copia y recuperación antes de actualizar. Agentes y canales se configuran después, según tu caso: consulta agents add --help, channels add --help, channels login --help y channels status --help, siempre con el prefijo sudo -u openclaw -H openclaw.

Cómo comprobar que ha funcionado

La interfaz carga a través del túnel y permite conectar al Gateway con autenticación. Revisa cualquier advertencia de la auditoría, aunque el aprovisionamiento diga PASS. Tras configurar el proveedor, haz una solicitud sin datos sensibles y comprueba la respuesta y el consumo en su cuenta: abrir la interfaz no demuestra que la IA esté configurada.

Para acceso habitual, elige Cómo acceder a OpenClaw con tu dominio y HTTPS o Cómo acceder a OpenClaw de forma privada con Tailscale Serve. Al cerrar SSH se cierra el túnel, no el servicio OpenClaw.

Si algo falla

  • Puerto local ocupado: cierra el túnel anterior y vuelve a intentarlo; no abras el puerto público como alternativa.
  • FAIL o servicio inactivo: consulta journalctl -u openclaw.service -n 50 --no-pager de forma privada. Revisa y oculta secretos antes de enviar un extracto a soporte.
  • Sin autorización: genera de nuevo el enlace con el comando del paso 3. Si la interfaz solicita emparejar un dispositivo, revisa la solicitud antes de aprobarlo; no desactives autenticación ni controles de origen.
  • Proveedor sin respuesta: comprueba permisos, modelo y saldo; no pegues la clave API en un ticket.

Relacionados

  • 0 Los Usuarios han Encontrado Esto Útil
¿Fue útil la respuesta?

Artículos Relacionados

¿Cómo gestiono mi servidor VPS?

¿Cómo gestiono mi servidor VPS? En VPS no administrados tú eres el responsable de la...

¿Qué diferencia un VPS de un servidor dedicado?

¿Qué diferencia un VPS de un servidor dedicado? La mayor diferencia es que un servidor dedicado...

¿Qué es un servidor VPS?

¿Qué es un servidor VPS? Un VPS es un Servidor Virtual Privado que se encarga de particionar una...

Ventajas de servidores VPS

Ventajas de servidores VPS A continuación, te explicamos algunas de las grandes ventajas que...

¿Cúal es la diferencia entre un VPS administrado y un VPS no administrado?

¿Cuál es la diferencia entre un VPS administrado y un VPS no administrado? A continuación, te...