openclaw-securitylisted
Install: claude install-skill durang/skills
# OpenClaw Security Skill
Blueprint para que una instancia de OpenClaw en EC2 sobreviva ataques de bots y no se
tumbe por saturación de CPU/RAM. Documenta también **las tres formas seguras de conectarte**
a OpenClaw y cuándo usar cada una.
## TL;DR del modelo mental
OpenClaw corre en una EC2 con:
- nginx expuesto al internet (80/443) para dashboards y landings
- puerto 22 (SSH) que por default está abierto al mundo
- Tailscale corriendo dentro (red privada entre tus máquinas)
- SSM Session Manager disponible (conexión vía AWS console, sin puertos abiertos)
La regla de oro: **nginx recibe del mundo, SSH nunca**. SSH es para Tailscale o SSM.
---
## Parte 1: Las tres formas de conectarte a OpenClaw
### 1. Tailscale (el canal principal para uso diario)
Ya está instalado. IPs típicas:
- EC2 OpenClaw: `100.117.155.74` (ejemplo — revisar con `tailscale ip`)
- Mac laptop: `100.72.67.120` (ejemplo)
Conexión desde tu lap:
```bash
ssh ec2-user@100.117.155.74
# o por hostname:
ssh ec2-user@jarvis-v3
```
Ventaja: sin abrir nada al mundo. Cifrado de punta a punta. Tailscale gestiona la identidad.
### 2. AWS SSM Session Manager (el canal de emergencia)
`amazon-ssm-agent.service` debe estar `active (running)`.
Conexión desde tu lap con AWS CLI:
```bash
aws ssm start-session --target i-XXXXXXXXXXXXXXXXX --region us-east-1
```
O desde la consola AWS: EC2 → Instances → Connect → Session Manager.
Ventaja: no necesita SSH abierto, no necesita llave, auditado en CloudTrail. Ideal cu