使用 Azure CLI 设置 Azure Linux VM,应用网络安全组 (NSG) 加固,配置 Azure Bastion 进行 SSH 访问,并安装 OpenClaw¶
你将做什么¶
- 使用 Azure CLI 创建 Azure 网络(VNet、子网、NSG)和计算资源
- 应用 NSG 规则,使 VM 的 SSH 仅允许来自 Azure Bastion
- 使用 Azure Bastion 进行 SSH 访问(VM 上无公共 IP)
- 使用安装脚本安装 OpenClaw
- 验证网关
你需要什么¶
- 具有创建计算和网络资源权限的 Azure 订阅
- 已安装 Azure CLI(请参阅 Azure CLI 安装步骤)
- 一个 SSH 密钥对(本指南包含在需要时生成密钥对的方法)
- 大约 20-30 分钟
配置部署¶
1. 登录到 Azure CLI
使用 Azure Bastion 原生 SSH 隧道需要 ssh 扩展。
2. 注册所需的资源提供程序(一次性)
az provider register --namespace Microsoft.Compute
az provider register --namespace Microsoft.Network
验证注册状态;等待两者均显示为 Registered。
az provider show --namespace Microsoft.Compute --query registrationState -o tsv
az provider show --namespace Microsoft.Network --query registrationState -o tsv
3. 设置部署变量
RG="rg-openclaw"
LOCATION="westus2"
VNET_NAME="vnet-openclaw"
VNET_PREFIX="10.40.0.0/16"
VM_SUBNET_NAME="snet-openclaw-vm"
VM_SUBNET_PREFIX="10.40.2.0/24"
BASTION_SUBNET_PREFIX="10.40.1.0/26"
NSG_NAME="nsg-openclaw-vm"
VM_NAME="vm-openclaw"
ADMIN_USERNAME="openclaw"
BASTION_NAME="bas-openclaw"
BASTION_PIP_NAME="pip-openclaw-bastion"
根据需要调整名称和 CIDR 范围以适应你的环境。Bastion 子网必须至少为 /26。
4. 选择 SSH 密钥
如果你已有公钥,请使用现有公钥:
否则,生成一个:
ssh-keygen -t ed25519 -a 100 -f ~/.ssh/id_ed25519 -C "you@example.com"
SSH_PUB_KEY="$(cat ~/.ssh/id_ed25519.pub)"
5. 选择 VM 大小和 OS 磁盘大小
- 轻量使用时可以从较小的规格开始,之后再扩容。
- 对于更重的自动化任务、更多频道或更大的模型/工具工作负载,请使用更多的 vCPU/RAM/磁盘。
- 如果某个规格在你的区域或订阅配额中不可用,请选择最接近的可用 SKU。
列出目标区域中可用的 VM 大小:
检查当前的 vCPU 和磁盘使用量/配额:
部署 Azure 资源¶
1. 创建资源组
2. 创建网络安全组
创建 NSG 并添加规则,使只有 Bastion 子网可以通过 SSH 连接到 VM。
az network nsg create \
-g "${RG}" -n "${NSG_NAME}" -l "${LOCATION}"
# Allow SSH from the Bastion subnet only
az network nsg rule create \
-g "${RG}" --nsg-name "${NSG_NAME}" \
-n AllowSshFromBastionSubnet --priority 100 \
--access Allow --direction Inbound --protocol Tcp \
--source-address-prefixes "${BASTION_SUBNET_PREFIX}" \
--destination-port-ranges 22
# Deny SSH from the public internet
az network nsg rule create \
-g "${RG}" --nsg-name "${NSG_NAME}" \
-n DenyInternetSsh --priority 110 \
--access Deny --direction Inbound --protocol Tcp \
--source-address-prefixes Internet \
--destination-port-ranges 22
# Deny SSH from other VNet sources
az network nsg rule create \
-g "${RG}" --nsg-name "${NSG_NAME}" \
-n DenyVnetSsh --priority 120 \
--access Deny --direction Inbound --protocol Tcp \
--source-address-prefixes VirtualNetwork \
--destination-port-ranges 22
规则按优先级评估,数字越小优先级越高:Bastion 流量在 100 允许,然后所有其他 SSH 流量在 110 和 120 被阻止。
3. 创建虚拟网络和子网
创建带 VM 子网(已附加 NSG)的 VNet,然后添加 Bastion 子网。
az network vnet create \
-g "${RG}" -n "${VNET_NAME}" -l "${LOCATION}" \
--address-prefixes "${VNET_PREFIX}" \
--subnet-name "${VM_SUBNET_NAME}" \
--subnet-prefixes "${VM_SUBNET_PREFIX}"
# Attach the NSG to the VM subnet
az network vnet subnet update \
-g "${RG}" --vnet-name "${VNET_NAME}" \
-n "${VM_SUBNET_NAME}" --nsg "${NSG_NAME}"
# AzureBastionSubnet: this exact name is required by Azure
az network vnet subnet create \
-g "${RG}" --vnet-name "${VNET_NAME}" \
-n AzureBastionSubnet \
--address-prefixes "${BASTION_SUBNET_PREFIX}"
4. 创建 VM
VM 没有公共 IP。SSH 访问完全通过 Azure Bastion 进行。
az vm create \
-g "${RG}" -n "${VM_NAME}" -l "${LOCATION}" \
--image "Canonical:ubuntu-24_04-lts:server:latest" \
--size "${VM_SIZE}" \
--os-disk-size-gb "${OS_DISK_SIZE_GB}" \
--storage-sku StandardSSD_LRS \
--admin-username "${ADMIN_USERNAME}" \
--ssh-key-values "${SSH_PUB_KEY}" \
--vnet-name "${VNET_NAME}" \
--subnet "${VM_SUBNET_NAME}" \
--public-ip-address "" \
--nsg ""
--public-ip-address "" 可防止分配公共 IP。--nsg "" 跳过为每个网络接口(NIC)单独设置 NSG,因为子网级 NSG 已经处理了安全性。
如果要固定使用特定的 Ubuntu 镜像版本而不是 latest,请先列出可用版本:
5. 创建 Azure Bastion
Azure Bastion 提供托管的 SSH 访问,而无需在 VM 上暴露公共 IP。基于 CLI 的 az network bastion ssh 需要启用隧道的 Standard SKU。
az network public-ip create \
-g "${RG}" -n "${BASTION_PIP_NAME}" -l "${LOCATION}" \
--sku Standard --allocation-method Static
az network bastion create \
-g "${RG}" -n "${BASTION_NAME}" -l "${LOCATION}" \
--vnet-name "${VNET_NAME}" \
--public-ip-address "${BASTION_PIP_NAME}" \
--sku Standard --enable-tunneling true
Bastion 预配通常需要 5-10 分钟,但在某些区域可能需要 15-30 分钟。
安装 OpenClaw¶
1. 通过 Azure Bastion SSH 登录到 VM
VM_ID="$(az vm show -g "${RG}" -n "${VM_NAME}" --query id -o tsv)"
az network bastion ssh \
--name "${BASTION_NAME}" \
--resource-group "${RG}" \
--target-resource-id "${VM_ID}" \
--auth-type ssh-key \
--username "${ADMIN_USERNAME}" \
--ssh-key ~/.ssh/id_ed25519
2. 安装 OpenClaw(在 VM shell 中)
curl -fsSL https://openclaw.ai/install.sh -o /tmp/install.sh
bash /tmp/install.sh
rm -f /tmp/install.sh
安装程序会安装 Node 及其依赖(如果尚未安装),安装 OpenClaw,并启动引导流程。请参阅 安装 了解详细信息。
3. 验证网关
引导流程完成后:
如果贵组织已拥有 GitHub Copilot 许可证,则可以在引导期间选择 GitHub Copilot 提供程序,而无需单独的模型 API 密钥。请参阅 GitHub Copilot 提供程序。
成本注意事项¶
大致每月成本(请通过 Azure Pricing Calculator 验证当前价格,因为费率因区域而异且会随时间变化):
- Azure Bastion Standard SKU:大约每月 140 美元
- VM(
Standard_B2as_v2):大约每月 55 美元
为降低成本:
- 在不使用 VM 时将其解除分配。这会停止计算计费(磁盘费用仍会收取)。解除分配期间网关不可访问。
- 在不需要时删除 Bastion,并在再次需要 SSH 访问时重新创建;它是最大的成本组件,且只需几分钟即可完成预配。
- 如果只需基于门户的 SSH,而不需要 CLI 隧道(
az network bastion ssh),可使用 Basic Bastion SKU(大约每月 38 美元)。
清理¶
删除本指南创建的所有资源:
这将删除资源组及其中的所有内容(VM、VNet、NSG、Bastion、公共 IP)。
后续步骤¶
- 设置消息通道:通道
- 将本地设备配对为节点:节点
- 配置网关:网关配置
- 有关使用 GitHub Copilot 模型提供程序在 Azure 上部署的更多详细信息:OpenClaw 在 Azure 上使用 GitHub Copilot
相关¶
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw