Windows 也養得起龍蝦:OpenClaw 本機部署實戰,WSL2、原生與 Docker 四條路怎麼選(2026)
☰ 目錄 table-of-contents.md
週五晚上十一點,同事在 Slack 丟來一句「OpenClaw 你玩過沒」。點開 GitHub,三十八萬顆星,README 第一行寫著 Any OS. Any Platform. The lobster way.。然後你看一眼手邊的工作機:Windows 11。翻了七八篇教學,清一色 macOS 跟 Linux,輪到 Windows 就只留一句「建議使用 WSL2」,然後沒了。
我們幫客戶評估這隻小龍蝦時,把 Windows 上的四條安裝路徑全部實際走過一遍。2026 年的今天,Windows 已經不再是二等公民,官方同時提供 Windows Hub 原生應用程式、PowerShell 原生 CLI、WSL2 Gateway 與 Docker 四種裝法。只想在午休時間玩玩,原生 CLI 一行指令就跑得起來;但如果目標是讓它 24 小時掛著、接一堆 Linux 工具鏈、還要能長期維護,WSL2 仍然是踩坑最少的一條。至於原生 Windows 那條路,在 2026.2.19 之前出過兩個排程任務的命令注入漏洞,這件事會直接影響到怎麼選,等一下會細講。
如果你還不確定 OpenClaw 到底是什麼、跟一般聊天機器人差在哪,建議先看 OpenClaw 是什麼 這篇打底再回來動手。用 Linux 的讀者可以直接跳到姊妹篇 OpenClaw Linux 安裝指南,那邊的環境單純很多。
Windows 上跑 AI agent,四條路該選哪一條?
先把選擇攤開。決定走哪一條的,通常是「要玩多久、要接多少東西」這兩個問題,跟技術程度關係不大。我們用實際部署過的經驗整理成一張表:
| 路徑 | 安裝難度 | Linux 相容性 | 24 小時常駐 | 適合誰 |
|---|---|---|---|---|
| Windows Hub(原生 App) | 最低,免管理員權限 | 不適用 | 可,系統匣常駐 | 只想有個圖形介面、快速上手 |
| 原生 CLI(PowerShell) | 低,一行指令 | 低,Windows 路徑與權限模型差異大 | 可,走 Windows 排程任務 | 快速試玩、不碰 Linux 工具 |
| WSL2 Gateway | 中,要開 systemd | 最高,官方定位為最貼近 Linux 的執行環境 | 可,走 systemd 服務 | 長期使用、會接大量 CLI 工具 |
| Docker(Docker Desktop) | 中高,要理解掛載與網路 | 高,容器內就是 Linux | 可,restart 政策託管 | 想要環境隔離、之後要搬上伺服器 |
幾個實務判斷可以幫忙收斂。想要一個能長期演進的環境,WSL2 是預設答案,因為 agent 一整天都在讀寫檔案、呼叫指令,Linux 的檔案權限模型跟工具鏈會少掉非常多摩擦。想要環境乾淨、將來可能整包搬到公司伺服器,就直接走 Docker,容器化這步遲早要做,早做早輕鬆,這條路的延伸可以參考 企業級部署與多租戶架構。單純想確認這東西值不值得投入時間,原生 CLI 花五分鐘試玩最快,只是別讓它就這樣掛著跑一年。
Windows Hub 值得單獨提一下。它是一個 WinUI 的原生應用程式,支援 Windows 10 20H2 以上與 Windows 11,最貼心的是安裝不需要管理員權限,公司電腦被 IT 鎖住權限的人可以用這條路。它同時扮演設定精靈、系統匣狀態列與聊天介面,也能作為 node 模式接進整個 Gateway 體系。
動手之前,要先備好什麼?
先確認 Windows 版本。開 PowerShell 執行 winver,看組建號碼。WSL2 需要 Windows 10 組建 19041 以上或 Windows 11;如果打算走 Windows Hub,門檻是 Windows 10 20H2 以上。低於這個數字,先去把系統更新做完再回來,不然後面每一步都會卡。
接著是 Node.js。官方支援 Node 22.22.3 以上、24.15 以上、或 25.9 以上,預設目標是 Node 24。這裡有個經典陷阱:Ubuntu 預設套件庫裡的 Node 版本通常太舊,sudo apt install nodejs 裝完會發現版本根本過不了門檻,然後在啟動階段報一堆看不懂的錯。要嘛用 NodeSource 的套件庫,要嘛用 nvm,或者乾脆讓官方的 install.sh 腳本代勞,它會自己偵測作業系統並在缺少 Node 時裝好。
硬體方面官方沒有給出明確的記憶體與磁碟需求,唯一有明文的數字來自 Docker 文件:映像檔建置至少要 2 GB 記憶體,不夠會被 OOM 直接砍掉,容器以 exit code 137 收場。實務上我們建議機器留 8 GB 以上的可用記憶體會舒服很多,畢竟 WSL2 本身就會吃掉一塊。
啟用 WSL2
用系統管理員身分開 PowerShell,一行指令搞定:
wsl --install
# 想指定發行版就用這行
wsl --install -d Ubuntu-24.04
裝完重開機。這時候有個很多人漏掉的關鍵步驟:WSL2 預設不會啟用 systemd,而 OpenClaw 的常駐服務要靠 systemd 託管。進到 Ubuntu 裡面把它打開:
sudo tee /etc/wsl.conf >/dev/null <<'EOF'
[boot]
systemd=true
EOF
回到 PowerShell 讓 WSL 完全關閉再重啟,設定才會生效:
wsl --shutdown
重新打開 Ubuntu,執行 systemctl list-units --type=service,有東西列出來就代表 systemd 活了。這一步沒做,後面 agent 會在關掉終端機的瞬間跟著陪葬,而且錯誤訊息不會告訴你原因。
OpenClaw 在 WSL2 上怎麼裝起來?
環境備好,安裝反而是最短的一段。在 Ubuntu 裡執行官方安裝腳本:
curl -fsSL https://openclaw.ai/install.sh | bash
openclaw gateway status
這支腳本會偵測作業系統、必要時裝好 Node、安裝 OpenClaw,然後直接進入 onboarding 流程。如果是在 CI 或自動化情境不想被互動流程打斷,加上 --no-onboard 跳過。
習慣自己管 Node 的人,走 npm 這條也可以:
npm install -g openclaw@latest
openclaw onboard --install-daemon
openclaw onboard --install-daemon 會依平台安裝對應的常駐機制:macOS 用 LaunchAgent、Linux 與 WSL2 用 systemd、Windows 原生則是排程任務。
讓它在 WSL2 裡真的常駐
WSL2 是無頭環境,還要補兩件事,daemon 才不會在登出後被收掉:
sudo apt-get install -y dbus-x11
sudo loginctl enable-linger "$(whoami)"
openclaw gateway install
enable-linger 是關鍵。沒有它,使用者 session 一結束,systemd 就會把服務一起清掉。設好之後 distro 開機時服務會自動跟上。
還有最後一哩:讓 WSL 的 distro 本身跟著 Windows 開機啟動。可以用工作排程器在登入時執行 wsl,或把 Ubuntu 終端機放進啟動應用程式。WSL 不啟動,裡面的 systemd 服務再怎麼設定也不會醒過來。
原生 Windows 與 Docker 的裝法
如果決定走原生 CLI,在 PowerShell 執行:
iwr -useb https://openclaw.ai/install.ps1 | iex
openclaw --version
openclaw doctor
openclaw gateway status --json
裝服務並確認狀態:
openclaw gateway install
openclaw gateway status --json
openclaw doctor 這支很好用,環境有缺什麼它會直接指出來,卡住的時候第一個先跑它。
Docker 這條路,官方映像檔放在 GitHub Container Registry,也有 Docker Hub 鏡像:
# GHCR(主要)
ghcr.io/openclaw/openclaw:latest
# Docker Hub 鏡像
openclaw/openclaw:latest
官方推薦用倉庫裡的腳本啟動,它會處理映像檔建置或拉取、onboarding、設定與 compose 啟動:
./scripts/docker/setup.sh
docker compose up -d openclaw-gateway
docker compose run --rm openclaw-cli dashboard --no-open
要留意掛載點。預設映像檔以非 root 的 node 使用者(UID 1000)執行,設定目錄對應到 /home/node/.openclaw,工作區在 /home/node/.openclaw/workspace。網路上不少教學還在寫 /root/.openclaw,照抄會掛在錯的地方,資料重啟就不見。透過 OPENCLAW_CONFIG_DIR 與 OPENCLAW_WORKSPACE_DIR 綁到主機路徑,資料才能撐過容器重建。
第一次啟動,有哪些設定要先搞定?
onboarding 流程會引導完成模型供應商設定、連線驗證,並保留先前選過的選項。v2026.7.1 這一版把 onboarding 大改過,比早期版本清楚很多。
模型這塊選擇比想像中多。截至 2026 年 7 月,OpenClaw 已支援 GPT-5.6、Claude 系列、Tencent Hy3、Meta Muse Spark 1.1,以及走 Ollama 的本機模型與 ClawRouter。想要資料完全不出本機的人,Ollama 是唯一解,代價是模型能力跟雲端有落差,agent 的工具呼叫穩定度會直接反映出來。
接著確認 Gateway 狀態:
openclaw gateway status --json
openclaw doctor
Gateway 是整個系統的本機控制面,所有 node(手機、桌面 app、CLI)都透過它配對與溝通。v2026.7.1 有個很實際的改動:反覆失敗的 Gateway 不再無限重啟,而是留下一條穩定的修復路徑,除錯時不用再跟無窮迴圈的 log 搏鬥。
拿到儀表板網址就可以開始對話。想理解 agent 怎麼從單純對話變成能真的完成工作的流程,agentic workflow 實戰 那篇拆得比較細。
怎麼幫龍蝦接上 MCP,讓它真的能動手?
裝完只能聊天的話,那跟開網頁版沒兩樣。讓 agent 具備實際能力的關鍵在 MCP,它是 agent 與外部工具之間的標準協定。還沒搞懂 MCP 跟 API、CLI 差在哪的話,MCP、API 與 CLI 的差異 這篇可以先補。
OpenClaw 用 openclaw mcp 這組子命令管理外連的 MCP server 定義。掛一個走 stdio 的本機 server:
openclaw mcp add memory \
--command npx \
--arg -y \
--arg @modelcontextprotocol/server-memory
接遠端的 HTTP server,順便處理 OAuth 與工具白名單:
openclaw mcp add docs \
--url https://mcp.example.com/mcp \
--transport streamable-http \
--auth oauth \
--oauth-scope docs.read \
--timeout 20 \
--connect-timeout 5 \
--include 'search,read_*'
add 預設會先探測再存檔,除非加上 --no-probe,或需要先完成 OAuth 授權。
幾支日常會用到的:
openclaw mcp list
openclaw mcp status --verbose
openclaw mcp doctor --probe
openclaw mcp tools context7 --include 'resolve-library-id,get-library-docs'
有個容易誤會的地方要講清楚:list、show、set、unset 這些指令只是在讀寫設定檔裡的 mcp.servers 區段,它們不會真的連線去驗證 URL 或指令對不對。status 也只做傳輸層分類而不連線,doctor 預設是靜態檢查。真的要驗證連得上,得加 --probe。設定看起來一切正常但工具叫不動的時候,先想到這件事。
--include 的工具白名單建議一開始就用起來。一個 MCP server 動輒暴露幾十個工具,全開會稀釋模型的判斷力,該呼叫 A 的時候它挑了 B。只開真正需要的那幾個,準確率會明顯改善。想把多個 agent 串起來互相協作的話,A2A 協定與多代理互通 是下一步。至於把 agent 接進實際商業流程長什麼樣,WooCommerce 自動庫存同步 跟 一人 AI 工廠 有完整案例。
在自己電腦跑 agent,風險藏在哪裡?
這段請不要跳過。一個能讀寫檔案、執行指令、連外部服務的東西跑在工作機上,本質上就是一個擁有你全部權限的程式,還會照著自然語言指示行動。
先講最硬的事實。原生 Windows 安裝在 2026.2.19 之前有兩個命令注入漏洞:CVE-2026-31994 是排程任務腳本產生時,對 cmd metacharacter 與展開敏感字元處理不當;CVE-2026-22176 則是環境變數以未加引號的 set KEY=VALUE 寫進 gateway.cmd,導致 shell metacharacter 可以跳脫賦值語境。兩者都讓本機攻擊者有機會在排程任務的執行脈絡裡塞進任意指令。
修補方式是升級到 2026.2.19 以上,但這裡有個關鍵細節很多人漏掉:2026.2.19 之前產生的批次檔必須重新產生。光升版不夠,舊的 gateway.cmd 還躺在那裡,漏洞還在。這也是為什麼我們評估後多半建議 WSL2 或 Docker,這兩條路根本不碰 Windows 排程任務這個受攻擊面。
再來是權限預設值。OpenClaw 把 screen.record、camera.snap、camera.clip 這類隱私敏感指令設計成必須在 gateway.nodes.allowCommands 明確開啟才會生效,node 指令也需要 Gateway 配對與政策允許。這個保守預設是刻意的,不要因為某個教學說「先全開比較好測」就照做。
想再加一層,Docker 的 agent sandbox 可以把工具執行隔離在臨時容器裡:
{
"agents": {
"defaults": {
"sandbox": {
"mode": "non-main",
"scope": "agent"
}
}
}
}
另外幾條基本紀律:API key 用環境變數管理,不要寫死進設定檔然後同步到雲端硬碟;Gateway 遠端存取限制在 localhost 或走 HTTPS;agent 的工作目錄跟真正重要的專案資料夾分開放。這些在個人機器上聽起來像小題大作,一旦要進公司環境,權限邊界、稽核軌跡跟資料外洩防護就是硬性要求了,企業 AI agent 權限控管與 DLP 跟 agent 護欄設計實作 兩篇把這塊講得比較完整。
WSL2 上最常踩的雷有哪些?
把我們實際遇過、以及社群回報最密集的問題整理成一份除錯清單。
關掉終端機服務就停了
九成是 systemd 沒開,或 linger 沒設。回頭確認 /etc/wsl.conf 裡的 [boot] systemd=true,執行過 wsl --shutdown,以及 sudo loginctl enable-linger "$(whoami)" 有沒有跑。三者缺一就會出現這個症狀。
agent 慢到像在跑檔案總管
檔案放在 /mnt/c 底下了。Windows 與 Linux 之間的跨檔案系統存取非常慢,而 agent 整天都在讀寫檔案,這個成本會被放大到很有感。把工作檔案全部搬進 Linux 家目錄(~),速度立刻回來。這條規則沒有例外,值得在第一天就養成習慣。
Node 版本過不了門檻
sudo apt install nodejs 裝到的通常是舊版。用 NodeSource 或 nvm 換一個 22.22.3 以上、24.15 以上或 25.9 以上的版本。
容器起來就死,exit code 137
137 是被 OOM 砍掉。映像檔建置至少需要 2 GB 記憶體,Docker Desktop 在 Windows 上的記憶體上限受 WSL2 設定牽制,可以在 %UserProfile%\.wslconfig 裡調整。也順手用 docker logs openclaw 確認一下不是缺 API key 或連接埠衝突。
容器裡連不到主機上的服務
容器內的 127.0.0.1 指的是容器自己,不是 Windows 主機。要連主機服務請改用 host.docker.internal。這個誤會每個人都會犯一次。
重開機後區網裝置連不上
WSL 的 IP 位址在重啟後會變動,把服務曝露到區網時這點會反覆咬人。另外 Docker bridge 網路對 Bonjour/mDNS 多播的轉發也不可靠,內建外掛在容器環境會自動停用,靠自動探索找裝置的功能在容器裡不要期待太高。
手機 app 配對不上
遠端網頁聊天需要 HTTPS 或 localhost 存取,純 HTTP 的區網位址會被擋。先確認 Gateway 狀態與配對政策,openclaw doctor 通常能指出問題。
不想自己養龍蝦?訂閱一隻現成的
看到這裡如果覺得「光是選路就頭大」,這反應很正常。這篇從頭到尾都在講自架的代價:選對安裝路徑、開 systemd、補漏洞、對付重開機後跑掉的 WSL IP。這些是自己養一隻本機龍蝦的日常,玩得起來很有成就感,但要它 24 小時穩定替你工作,維運是一條長路。
如果你要的只是「龍蝦能用」而不是「我要自己會裝龍蝦」,還有另一條路:訂閱代管版。我們自己的 RoamerHost OpenClaw 託管服務把上面整篇的維運都收走了:獨立容器、自動 SSL、每日備份、24 小時監控,訂閱後直接用,不用碰 Windows 也不用碰指令。自架與訂閱怎麼選,跟我們在 VPS 是什麼 裡談的「自己管主機 vs 找人代管」是同一個判斷:看你要的是控制權,還是省事。
| 比較 | Windows 本機自架 | RoamerHost 訂閱 |
|---|---|---|
| 上手時間 | 半天到一天(含踩坑) | 幾分鐘 |
| 維運責任 | 更新、漏洞、備份全自己來 | 平台負責 |
| 資料掌控 | 完全在自己電腦 | 獨立容器隔離 |
| 適合誰 | 想學、想完全掌控、電腦夠力 | 只想用、要穩定常駐 |
資料來源
本文所有版本號、指令與漏洞編號皆查證於 2026 年 7 月 17 日,以官方倉庫與官方文件為準。OpenClaw 更新頻率極高(最新版 v2026.7.1 發布於 2026 年 7 月 13 日),實際操作前建議再對一次官方文件。
- awesome-openclaw 資源彙整:社群整理的整合、技能與教學清單
- openclaw/openclaw 官方 GitHub 倉庫:版本、支援平台與 Node 版本需求
- OpenClaw 官方文件:Windows 平台:Windows Hub、原生 CLI 與 WSL2 安裝步驟
- OpenClaw 官方文件:安裝需求:Node 版本與安裝腳本行為
- OpenClaw 官方文件:Docker:映像檔、掛載點、環境變數與沙箱設定
- OpenClaw 官方文件:MCP CLI:mcp add 與相關子命令語法
- CVE-2026-31994 資安公告:Windows 排程任務命令注入
- Microsoft 官方文件:安裝 WSL:WSL2 系統需求與安裝指令
延伸閱讀
把玩具變成生產力,中間還有一段路
在自己電腦把龍蝦養起來是一回事,讓公司流程真的敢用它是另一回事。個人機器上,權限開太大最多是自己承擔;到了公司環境,agent 要接 ERP、要碰客戶資料、要留稽核軌跡、要能回答「上週三下午它到底改了什麼」,這些問題不會因為安裝順利就自動消失。
我們自己也在做 AI 產品:Ocean Bot 業務助理、玄燈命理 DestineAI、PiMe AI 形象照,以及陪跑者 PACER 這個 AI 原生官網,都收在作品案例裡,可以看看落地之後實際長什麼樣。
浪花科技做的就是這段。我們幫企業把 AI agent 接進既有系統,處理權限邊界、稽核軌跡與流程整合,讓它從一個好玩的實驗變成真的有人在用的工具。想了解實際怎麼做,可以看看 AI 自動化開發服務,或直接跟我們聊聊手上的情境。
OpenClaw 系列延伸閱讀
不熟 OpenClaw 的話,建議先看 OpenClaw 是什麼?完整解析。同類文章:
RoamerHost 幫你把開源 AI 與自動化工具一鍵代管:獨立 Docker、自動 SSL、24/7 監控,60 秒上線。省下租機器、裝環境、顧維運的力氣,訂閱就能開始用。
▶立即免費註冊常見問題
OpenClaw 現在還有在維護嗎?版本怎麼看?
Windows 一定要裝 WSL2 才能跑 OpenClaw 嗎?
Node.js 要裝哪個版本?Ubuntu 內建的可以嗎?
在自己電腦跑 AI agent,最該擔心什麼?
WSL2 裝好了,為什麼關掉終端機 agent 就停了?
這個主題的完整脈絡、選型比較與導入建議,都整理在指南裡。
訂閱免費電子報
把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。