核心功能
该技能针对运行 OpenClaw 的 Linux 服务器(Ubuntu/Debian)提供系统级安全加固,涵盖四大核心模块:
1. SSH 密钥-only 认证
- 通过修改
/etc/ssh/sshd_config禁用密码登录,强制使用 SSH 密钥认证 - ⚠️ 关键前置条件:必须先验证密钥访问正常,否则将导致锁死
2. UFW 防火墙配置
- 默认拒绝所有入站流量,仅允许 SSH(22端口)
- 采用 defense-in-depth 策略,作为云安全组之外的额外防护层
3. Fail2ban 暴力破解防护
- 自动安装并启用 fail2ban 服务,保护 SSH 免受暴力破解
- 支持自定义 jail 规则扩展
4. 凭证权限加固
- 将 OpenClaw 凭证目录权限设为 700(仅所有者可读写执行)
5. 可选:systemd 网关服务
- 创建开机自启服务确保 OpenClaw 网关进程高可用
- ⚠️ 以 root 身份运行,需人工审查后再启用
显著优点
- 操作原子化:每个配置步骤独立,用户可逐项确认后执行
- 防御纵深:结合云安全组+主机防火墙+入侵检测的多层防护
- 自动化程度高:一键完成从安装到启用的完整流程
- 场景覆盖广:适用于新实例部署、安全审计、事后加固
潜在局限
- 发行版锁定:apt 包管理命令主要针对 Debian/Ubuntu,其他发行版需手动调整
- 单点依赖:SSH 密钥配置错误将直接导致服务器不可访问
- 服务风险:可选的 gateway 服务以 root 运行,存在权限放大隐患
- 无回滚机制:配置修改后无自动备份或撤销方案
适用人群
- OpenClaw 节点运维人员
- 需快速标准化服务器安全基线的 DevOps 工程师
- 遭遇安全事件后的应急响应场景
常规风险提示
- 必须预先确认 SSH 密钥访问有效,建议保留备用会话窗口
- 所有命令需 root/sudo 权限,误操作可能影响系统稳定性
- 生产环境建议先在测试实例验证