OpenRig生产环境部署VPS引导脚本与smoke-fresh-install冒烟流程8步安全上线完整指南【免费下载链接】openrigBuild your own network of agents from Claude Code, Codex and Pi: persistent teams with roles, shared context and owned work.项目地址: https://gitcode.com/GitHub_Trending/op/openrigOpenRig 是一款开源的 Agent 网络编排工具能把 Claude Code、Codex 等 AI 编码 Agent 组织成有角色、共享上下文、持久工作的团队。当你想把这套 Agent 团队部署到 VPS 生产环境时只需要仓库内置的两份脚本一键引导脚本 bootstrap-product-factory-vps.sh 和 smoke-fresh-install.sh 冒烟流程。下面带你从零跑通安全上线。为什么需要生产环境部署本地跑通 Agent 团队只是开始。生产部署解决的是另外三件事7x24 小时运行daemon 与 kernel 常驻团队状态、队列、上下文持续保留安全姿态非 root 用户、仅密钥 SSH、防火墙默认拒绝、走 Tailscale 尾网访问可复现性部署的是已发布产物而不是手工打补丁的安装。部署前准备拿到两份脚本先克隆仓库Ubuntu 22.04 / 24.04 全新 VPS 作为目标机git clone https://gitcode.com/GitHub_Trending/op/openrig脚本职责scripts/bootstrap-product-factory-vps.sh在 VPS 上以 root 运行8 步完成用户、SSH、防火墙、Tailscale、运行时、安装与 daemon 启动scripts/smoke-fresh-install.sh冒烟测试证明“全新安装发布包后 daemon 真的能启动”VPS 引导脚本8 步完成生产加固脚本刻意做到分步、大声、幂等——每一步都可安全重跑且从不打印任何密钥材料。步骤动作作用1/8创建非 root 的openrig用户仅密钥登录daemon 与 CLI 都以它运行2/8sshd 加固 drop-in禁 root 登录、禁密码登录、禁 X11 转发3/8UFW 防火墙默认拒绝入站、默认放行出站放行 tailnet 入站保留公网 SSH 作为“逃生通道”稍后移除4/8Tailscale 组网打tag:openrig-vps标签不接路由、不做出口节点、关闭 ts-ssh5/8安装 Node 22 tmux奇数大版本 Node 会被 CLI 的 ABI 守卫直接拒绝6/8从发布产物安装 OpenRignpm install -g指定版本不做任何手工修补7/8启动 daemon 与 kernelrig daemon start --no-kernelkernel 规格可选8/8输出 home-base 步骤剩下的操作回到你自己机器上完成执行方式在 VPS 上以 root 运行./scripts/bootstrap-product-factory-vps.sh \ --artifact openrig/cli1.2.3 \ --authorized-key ssh-ed25519 AAAA... operatorhome \ --ts-authkey tskey-xxx其中--artifact可以是 npm 版本或本地 tarball 路径--ts-authkey省略时 Tailscale 会进入交互确认。回家接入host add 与 host doctor脚本跑完后从你的 home base本机三条命令完成接入rig host add --id vps-1 --transport ssh --target tailnet别名 --user openrig rig host doctor vps-1 rig host doctor vps-1 --posture product-factory-vps --public-addr 公网IPhost doctor是阶梯式体检传输层 → 远端 rig 二进制 → daemon 健康 → 身份全部通过才算绿色。它的实现采用三态报告pass / fail / unknownunknown 永远不算通过见 packages/cli/src/commands/host.ts。product-factory-vps 安全基线9 项检查加--posture product-factory-vps后doctor 会额外核对这套内置基线检查项含义nonroot-openrig-user存在非 root 的 openrig 用户root-ssh-disabled已禁用 root SSH 登录key-only-ssh仅密钥登录ufw-default-deny-incoming防火墙默认拒绝入站tailnet-ingress-allowed允许 tailnet 入站tailscale-minimal-trustTailscale 最小信任无路由、无出口节点daemon-bind-not-publicdaemon 未绑定公网地址public-daemon-port-unreachable从公网视角探测不到 daemon 端口public-ssh-unreachable-or-accepted公网 SSH 已关闭或已被你显式接受后两项需要--public-addr提供公网 IPdoctor 会从本机视角发起可达性探测。smoke-fresh-install 冒烟流程发布前的最后一道门引导脚本装的是“发布产物”而发布产物最大的风险是monorepo 里能跑干净机器上装完却起不来。这正是 smoke-fresh-install.sh 要证明的事——它曾抓出 0.4.0 版本因hono/node-ws依赖缺失导致全新全局安装后rig daemon start直接失败的问题。流程共 5 步全程隔离绝不触碰你机器上正在跑的 daemon步骤内容1/5构建并打包可发布的 CLIdaemon 随包 vendor 进去2/5把 tarball 装进一个干净隔离的前缀无 dev/monorepo 环境3/5逐一断言 daemon 的每个运行时依赖都能从新安装中解析4/5用独立的OPENRIG_HOME、数据库与端口默认 17555启动 daemon5/5有界轮询/healthz健康即通过退出码 0 全新安装能启动健康 daemon非 0 打包/运行时依赖缺口。它最适合在每次发布或 VPS 升级前运行属于测试分层里的 Packaging 层详见 docs/as-built/test-layers.md。收尾移除逃生通道进入日常体检通过 tailnet 验证 SSH 可达后在 VPS 上移除公网 SSH 逃生通道sudo ufw delete allow OpenSSH再次运行rig host doctor vps-1 --posture product-factory-vps确认全绿用rig tui --shared打开共享仪表盘确认 Agent 团队在线。常见问题 FAQOpenRig 部署到 VPS 需要什么环境Ubuntu 22.04/24.04 全新系统、Node 22LTS 偶数大版本奇数会被 ABI 守卫拒绝、tmux、Tailscale。CLI 与 daemon 均以非 root 的openrig用户运行全程密钥登录。冒烟测试失败怎么办先看 [3/5] 步骤输出的 UNRESOLVED 依赖清单通常是打包时漏带了运行时依赖。重新执行npm run build:package打包后再测——不要手工往全局安装目录补文件掩盖问题。同一台机器能跑多个 OpenRig daemon 吗可以。为每个 daemon 隔离OPENRIG_HOME、端口与 SQLite 数据库即可仓库里 scripts/vm-bootstrap/two-daemon-start.sh 就是一个双 daemon 并行的现成示例。【免费下载链接】openrigBuild your own network of agents from Claude Code, Codex and Pi: persistent teams with roles, shared context and owned work.项目地址: https://gitcode.com/GitHub_Trending/op/openrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考