Comprueba la instalación de tu VPS OpenClaw, accede mediante un túnel SSH privado y configura tu proveedor de IA sin exponer el Gateway.
Tu VPS llega con OpenClaw preinstalado y securizado desde el primer arranque. La base está preparada; todavía debes elegir cómo acceder y qué proveedor de IA utilizar. No necesitas abrir el puerto del Gateway a Internet.
Antes de empezar
- Localiza la IP y el acceso root en Cómo entrar al panel de tu VPS desde el área de cliente. En los ejemplos, sustituye
IP_DEL_VPSpor tu dirección; no escribas literalmente ese marcador. - Necesitas una terminal con SSH en tu ordenador. Comprueba la huella del servidor por un canal de confianza antes de aceptar la primera conexión.
- En modalidad autogestionada, tú ejecutas estos pasos. En administrada, Netebu completa el dominio o Tailscale acordado, el proveedor de IA, las comprobaciones del Gateway y la entrega inicial. Tú autorizas los accesos necesarios. No incluye desarrollo continuado ni configuración funcional de agentes o canales.
- Para copias y claves SSH, consulta Copias de seguridad, instantáneas y clave SSH en tu VPS. No reinstales para resolver un error: una reinstalación borra el disco.
Paso a paso
- Desde tu ordenador, abre una sesión SSH que también cree un túnel privado:
ssh -o ExitOnForwardFailure=yes -L 127.0.0.1:18789:127.0.0.1:18789 root@IP_DEL_VPS
Mantén esa terminal abierta. Solo tu ordenador puede usar este extremo del túnel; no añadas -g ni cambies la escucha a todas las interfaces.
- En esa sesión, como root, comprueba el primer arranque y el estado actual:
cloud-init status --wait
cat /var/lib/openclaw-provision/result
systemctl is-active openclaw.service
ss -ltn 'sport = :18789'
ufw status verbose
node --version
sudo -u openclaw -H openclaw --version
Espera done, un resultado PASS, servicio active y escucha del Gateway solo en 127.0.0.1 o ::1. El cortafuegos debe estar activo, denegar entradas por defecto y permitir únicamente 22, 80 y 443 en la base inicial. La versión inicial de OpenClaw es 2026.9.5; Node debe estar en la rama 24 y ser 24.16.0 o posterior. Si aparece FAIL, cloud-init informa de un error o alguna comprobación no coincide, detente y consulta soporte antes de continuar.
- Obtén el enlace de acceso en tu terminal privada, sin grabación ni pantalla compartida:
sudo -u openclaw -H openclaw dashboard --no-open
El comando muestra una URL que contiene el token actual. Esa URL es una credencial: no la pegues en tickets, capturas, chats, documentos ni servicios de comprobación. Ábrela en el navegador de tu ordenador usando el túnel; su host debe ser 127.0.0.1 o localhost. Nunca sustituyas ese host por la IP pública conservando el puerto. No copies aquí la salida del comando ni el contenido de /home/openclaw/.openclaw/openclaw.json.
Pantalla real de entrada del token alcanzada mediante el túnel SSH local. No se muestra ningún token. El destino loopback 127.0.0.1:18789 confirma el acceso local por esta vía, sin publicar el Gateway para acceder a él. La captura no acredita autenticación, conexión del Gateway ni configuración del proveedor; tampoco sustituye las comprobaciones de escucha y cortafuegos del paso 2.
- Prepara el proveedor y el modelo. Necesitas una cuenta propia, permiso para utilizarla y, según el proveedor, facturación activa. Consulta las opciones de esta versión antes de configurar:
sudo -u openclaw -H openclaw models auth --help
sudo -u openclaw -H openclaw models set --help
Sigue el flujo de autenticación de tu proveedor e introduce sus secretos solo en el mecanismo privado correspondiente, no como texto en el historial. Después selecciona un modelo permitido por tu cuenta con sudo -u openclaw -H openclaw models set PROVEEDOR/MODELO, sustituyendo el marcador. No existe una clave ni un modelo universal incluido. Las solicitudes pueden salir hacia el proveedor de IA; revisa su política antes de enviar información sensible.
- Revisa la configuración y la seguridad:
sudo -u openclaw -H openclaw config validate
sudo -u openclaw -H openclaw security audit
openclaw update --dry-run
El último comando se ejecuta como root porque la instalación es global; permite revisar una actualización y no la aplica. Prepara copia y recuperación antes de actualizar. Agentes y canales se configuran después, según tu caso: consulta agents add --help, channels add --help, channels login --help y channels status --help, siempre con el prefijo sudo -u openclaw -H openclaw.
Cómo comprobar que ha funcionado
La interfaz carga a través del túnel y permite conectar al Gateway con autenticación. Revisa cualquier advertencia de la auditoría, aunque el aprovisionamiento diga PASS. Tras configurar el proveedor, haz una solicitud sin datos sensibles y comprueba la respuesta y el consumo en su cuenta: abrir la interfaz no demuestra que la IA esté configurada.
Para acceso habitual, elige Cómo acceder a OpenClaw con tu dominio y HTTPS o Cómo acceder a OpenClaw de forma privada con Tailscale Serve. Al cerrar SSH se cierra el túnel, no el servicio OpenClaw.
Si algo falla
- Puerto local ocupado: cierra el túnel anterior y vuelve a intentarlo; no abras el puerto público como alternativa.
- FAIL o servicio inactivo: consulta
journalctl -u openclaw.service -n 50 --no-pagerde forma privada. Revisa y oculta secretos antes de enviar un extracto a soporte. - Sin autorización: genera de nuevo el enlace con el comando del paso 3. Si la interfaz solicita emparejar un dispositivo, revisa la solicitud antes de aprobarlo; no desactives autenticación ni controles de origen.
- Proveedor sin respuesta: comprueba permisos, modelo y saldo; no pegues la clave API en un ticket.