Skip to content
BotServBotServ
OpenClawOllamaAnthropic ClaudeProxmoxLXCKI-Agent

OpenClaw mit Ollama und Claude auf Proxmox

OpenClaw auf Proxmox mit Claude API und Ollama als Fallback verbinden. Migration zu einem dedizierten Nutzer, Systemd und Sicherheit.

S

schutzgeist

4 min read
OpenClaw mit Ollama und Claude auf Proxmox

OpenClaw mit Ollama und Claude auf Proxmox

Was dieser Artikel über OpenClaw mit Ollama und Claude behandelt

  • Wie OpenClaw nach der Installation auf Proxmox weiter eingerichtet wird.
  • Warum ein dedizierter Benutzer wichtig ist.
  • Wie die Anthropic Claude API konfiguriert wird.
  • Wie Ollama im gleichen oder einem separaten LXC installiert wird.
  • Wie man Claude als primäres Modell und Ollama als Fallback nutzt.
  • Wie man einen Systemd-Service und Tailscale-Zugriff einrichtet.

Einleitung: OpenClaw mit Ollama und Claude auf Proxmox

Nach der Installation von OpenClaw auf einem Proxmox-LXC steht die eigentliche Konfiguration an: ein eigener Agenten-Benutzer, die Verbindung zur Claude API, die lokale Ollama-Instanz und die Sicherheitsabsicherung. Diese Kombination ermöglicht einen hybriden Betrieb: Claude liefert komplexe Antworten, Ollama übernimmt lokale, datenschutzkritische oder Fallback-Aufgaben.

Dieser Artikel baut auf dem OpenClaw-Installationsprotokoll auf und zeigt, wie man OpenClaw in einem Proxmox-LXC produktionsnah betreibt.

Wichtige Begriffe

  • Agent-Benutzer: Dedizierter Linux-Nutzer für OpenClaw.
  • Anthropic Claude API: Gehosteter Sprachmodell-Service von Anthropic.
  • Ollama: Lokal installierte Modellplattform.
  • Fallback: Ausweichmodell, wenn das primäre Modell nicht verfügbar ist.
  • Gateway: OpenClaw-Netzwerkschnittstelle.
  • Systemd: Diensteverwaltung unter Linux.
  • Tailscale: Mesh-VPN für sicheren Fernzugriff.

Architektur

                 Proxmox
                    │
              Agents (LXC)
                    │
          ┌─────────┴─────────┐
          │                   │
      OpenClaw              Ollama
          │                   │
          │             lokales LLM
          │
          ├── Claude API
          │
          └── lokales Modell

OpenClaw und Ollama können im selben LXC laufen oder in getrennten LXC-Containern. Für den Anfang ist ein gemeinsamer Container einfacher, später lässt sich Ollama auslagern.

Dedizierter Benutzer

OpenClaw sollte nicht als root betrieben werden. Ein eigener Benutzer erhöht die Sicherheit:

useradd -m -s /bin/bash openclaw
usermod -aG sudo openclaw

Die bestehende Konfiguration aus /root/.openclaw verschieben:

mv /root/.openclaw /home/openclaw/.openclaw
chown -R openclaw:openclaw /home/openclaw/.openclaw

Danach als openclaw anmelden und weitere Schritte ausführen:

su - openclaw

Claude API einrichten

Einen API-Key bei Anthropic erstellen und als Umgebungsvariable setzen:

export ANTHROPIC_API_KEY="DEIN_ANTHROPIC_API_KEY"

Empfohlen für dauerhafte Nutzung:

echo 'export ANTHROPIC_API_KEY="DEIN_ANTHROPIC_API_KEY"' >> ~/.profile
source ~/.profile

OpenClaw mit Claude verbinden:

openclaw onboard --non-interactive --accept-risk \
  --auth-choice apiKey \
  --anthropic-api-key "$ANTHROPIC_API_KEY" \
  --gateway-bind loopback

Das Gateway wird dabei nur auf 127.0.0.1 gebunden.

Ollama installieren

Für lokale Modelle installiert man Ollama:

curl -fsSL https://ollama.com/install.sh | sh

Ein Modell laden und testen:

ollama pull llama3.1:8b
ollama run llama3.1:8b

Ollama läuft standardmäßig auf Port 11434.

Ollama mit OpenClaw verbinden

OpenClaw spricht Ollama über den nativen Ollama-Endpoint an, nicht über den OpenAI-kompatiblen /v1-Pfad. Richtig ist:

http://127.0.0.1:11434

Falsch ist:

http://127.0.0.1:11434/v1

Konfiguration:

openclaw config set models.providers.ollama.apiKey "ollama-local"
openclaw config set models.providers.ollama.baseUrl "http://127.0.0.1:11434"

Testen:

openclaw models list --provider ollama
openclaw models status

Primärmodell und Fallback definieren

OpenClaw erlaubt die Konfiguration eines primären Modells mit Fallbacks:

openclaw config set models.default.primary "anthropic/claude-opus-4-8"
openclaw config set models.default.fallbacks '["ollama/llama3.1:8b"]'

Wenn Claude nicht erreichbar ist oder fehlschlägt, greift OpenClaw auf das Ollama-Modell zurück.

Ollama in einem separaten LXC

Für grössere Trennung kann Ollama in einem eigenen LXC laufen. Die Verbindung erfolgt über die interne IP:

openclaw config set models.providers.ollama.baseUrl "http://192.168.1.51:11434"

Stelle sicher, dass die Firewall zwischen den LXC den Port 11434 erlaubt. Ollama selbst bietet keinerlei Authentifizierung, daher sollte der Zugriff auf das interne Netzwerk beschränkt und idealerweise durch Tailscale abgesichert werden.

Systemd-Service

Damit OpenClaw nach einem Neustart automatisch läuft, legst Du einen Systemd-Service an. Dabei sollte der API-Key nicht direkt in der Unit-Datei stehen, sondern in einer separaten Umgebungsdatei mit eingeschränkten Rechten.

sudo mkdir -p /etc/openclaw
sudo tee /etc/openclaw/environment <<EOF
ANTHROPIC_API_KEY=DEIN_ANTHROPIC_API_KEY
EOF
sudo chmod 600 /etc/openclaw/environment
sudo chown root:root /etc/openclaw/environment

Service-Datei erstellen:

sudo tee /etc/systemd/system/openclaw.service <<EOF
[Unit]
Description=OpenClaw Agent Gateway
After=network.target

[Service]
Type=simple
User=openclaw
Group=openclaw
EnvironmentFile=/etc/openclaw/environment
WorkingDirectory=/home/openclaw
ExecStart=/usr/bin/openclaw gateway
Restart=on-failure
RestartSec=10

[Install]
WantedBy=multi-user.target
EOF

Aktivieren und starten:

sudo systemctl daemon-reload
sudo systemctl enable openclaw
sudo systemctl start openclaw

Sicherheit

  • Kein root: OpenClaw läuft unter einem dedizierten Benutzer.
  • Gateway an loopback binden: Keine öffentliche Erreichbarkeit.
  • API-Key in Umgebungsdatei: Datei mit 600 Rechten schützen.
  • Ollama nicht öffentlich: Port 11434 nicht aus dem Internet erreichbar machen.
  • Tailscale nutzen: Fernzugriff über ein privates Mesh-Netzwerk.
  • Proxmox Firewall: Nur nötige Ports zwischen LXC erlauben.
  • Snapshots vor Updates: Zustand des LXC sichern.
  • Regelmäßige Audits: openclaw security audit --deep ausführen.

Hardware-Einschränkungen

Auf einem Mac Pro Trashcan mit AMD Radeon HD 7870 XT ist GPU-beschleunigte KI nicht möglich, da diese GCN-1.0-GPUs nicht von ROCm unterstützt werden. Ollama läuft daher auf der CPU. Für kleine 7B- bis 8B-Modelle ist das ausreichend, für grössere Modelle ist die Geschwindigkeit begrenzt.

FAQ: OpenClaw mit Ollama und Claude

Muss Ollama im gleichen LXC laufen? Nein, es kann in einem separaten LXC oder sogar auf einem anderen Host laufen.

Ist der OpenAI-kompatible Ollama-Endpoint richtig? Nein, OpenClaw nutzt den nativen Ollama-Endpoint http://host:11434.

Wie sicher ist OpenClaw? Nur so sicher wie die Konfiguration. Dedizierter Benutzer, loopback-Gateway und Firewall sind Pflicht.

Was passiert, wenn Claude nicht erreichbar ist? Wenn ein Fallback konfiguriert ist, nutzt OpenClaw das lokale Ollama-Modell.

Sollte ich OpenClaw im Autostart haben? Für einen dauerhaften Agenten ja, über einen Systemd-Service mit einem dedizierten Benutzer.

Quellen und weiterführende Literatur

Zusammenfassung: OpenClaw mit Ollama und Claude auf Proxmox

OpenClaw auf Proxmox mit Claude und Ollama bietet einen hybriden KI-Agenten-Betrieb. Nach der Installation ist die Migration zu einem dedizierten Benutzer, die Konfiguration der Claude API, der Anschluss des lokalen Ollama-Endpunkts und die Definition von Fallback-Modellen der nächste Schritt. Ein Systemd-Service mit geschützter Umgebungsdatei, loopback-gebundenes Gateway und Tailscale für den Fernzugriff erhöhen Sicherheit und Stabilität. Auf älterer AMD-Hardware wie dem Mac Pro Trashcan bleibt man auf CPU-Inferenz beschränkt, was für kleinere Modelle aber praktikabel ist.

Zurück zum KI Blog
Share:

Ähnliche Beiträge