Hosting

Oracle Cloud

Führen Sie einen persistenten OpenClaw-Gateway kostenlos auf der Always Free-ARM-Stufe von Oracle Cloud aus (bis zu 4 OCPU, 24 GB RAM, 200 GB Speicher).

Voraussetzungen

Einrichtung

  • OCI-Instanz erstellen

    1. Melden Sie sich bei der Oracle Cloud Console an.
    2. Navigieren Sie zu Compute > Instances > Create Instance.
    3. Konfigurieren Sie Folgendes:
      • Name: openclaw
      • Image: Ubuntu 24.04 (aarch64)
      • Shape: VM.Standard.A1.Flex (Ampere ARM)
      • OCPUs: 2 (oder bis zu 4)
      • Memory: 12 GB (oder bis zu 24 GB)
      • Boot volume: 50 GB (bis zu 200 GB kostenlos)
      • SSH key: Fügen Sie Ihren öffentlichen Schlüssel hinzu
    4. Klicken Sie auf Create und notieren Sie sich die öffentliche IP-Adresse.
  • Verbinden und System aktualisieren

    bash
    ssh ubuntu@YOUR_PUBLIC_IP sudo apt update && sudo apt upgrade -ysudo apt install -y build-essential

    build-essential wird für die ARM-Kompilierung einiger Abhängigkeiten benötigt.

  • Benutzer und Hostnamen konfigurieren

    bash
    sudo hostnamectl set-hostname openclawsudo passwd ubuntusudo loginctl enable-linger ubuntu

    Durch die Aktivierung von Linger bleiben Benutzerdienste nach der Abmeldung aktiv.

  • Tailscale installieren

    bash
    curl -fsSL https://tailscale.com/install.sh | shsudo tailscale up --ssh --hostname=openclaw

    Stellen Sie die Verbindung von nun an über Tailscale her: ssh ubuntu@openclaw.

  • OpenClaw installieren

    bash
    curl -fsSL https://openclaw.ai/install.sh | bashsource ~/.bashrc

    Wenn Sie gefragt werden „How do you want to hatch your bot?“, wählen Sie Do this later.

  • Gateway konfigurieren

    Verwenden Sie Token-Authentifizierung mit Tailscale Serve für einen sicheren Remote-Zugriff.

    bash
    openclaw config set gateway.bind loopbackopenclaw config set gateway.auth.mode tokenopenclaw doctor --generate-gateway-tokenopenclaw config set gateway.tailscale.mode serveopenclaw config set gateway.trustedProxies '["127.0.0.1"]' systemctl --user restart openclaw-gateway.service

    gateway.trustedProxies=["127.0.0.1"] dient hier ausschließlich der Verarbeitung weitergeleiteter IP-Adressen/lokaler Clients durch den lokalen Tailscale-Serve-Proxy. Es ist nicht gateway.auth.mode: "trusted-proxy". Die Routen des Diff-Viewers behalten in dieser Einrichtung ihr standardmäßig geschlossenes Verhalten bei: Direkte 127.0.0.1-Viewer-Anfragen ohne weitergeleitete Proxy-Header geben Diff not found zurück. Verwenden Sie mode=file / mode=both für Anhänge, oder aktivieren Sie bewusst Remote-Viewer und legen Sie plugins.entries.diffs.config.viewerBaseUrl fest (oder übergeben Sie einen Proxy-baseUrl), wenn Sie teilbare Viewer-Links benötigen.

  • VCN-Sicherheit einschränken

    Blockieren Sie am Netzwerkrand sämtlichen Datenverkehr mit Ausnahme von Tailscale:

    1. Navigieren Sie in der OCI Console zu Networking > Virtual Cloud Networks.
    2. Klicken Sie auf Ihr VCN und anschließend auf Security Lists > Default Security List.
    3. Entfernen Sie alle Eingangsregeln außer 0.0.0.0/0 UDP 41641 (Tailscale).
    4. Behalten Sie die standardmäßigen Ausgangsregeln bei (gesamten ausgehenden Datenverkehr zulassen).

    Dadurch werden SSH auf Port 22, HTTP, HTTPS und alle anderen Verbindungen am Netzwerkrand blockiert. Ab diesem Zeitpunkt können Sie nur noch über Tailscale eine Verbindung herstellen.

  • Überprüfen

    bash
    openclaw --versionsystemctl --user status openclaw-gateway.servicetailscale serve statuscurl http://localhost:18789

    Greifen Sie von jedem Gerät in Ihrem Tailnet auf die Control UI zu:

    Code
    https://openclaw.<tailnet-name>.ts.net/

    Ersetzen Sie <tailnet-name> durch den Namen Ihres Tailnets (sichtbar in tailscale status).

  • Sicherheitsstatus überprüfen

    Wenn das VCN eingeschränkt ist (nur UDP 41641 geöffnet) und der Gateway an Loopback gebunden ist, wird öffentlicher Datenverkehr am Netzwerkrand blockiert und der administrative Zugriff ist ausschließlich über das Tailnet möglich. Dadurch entfallen mehrere herkömmliche Schritte zur Absicherung eines VPS:

    Herkömmlicher Schritt Erforderlich? Warum
    UFW-Firewall Nein Das VCN blockiert den Datenverkehr, bevor er die Instanz erreicht.
    fail2ban Nein Port 22 ist im VCN blockiert; es besteht keine Angriffsfläche für Brute-Force-Angriffe.
    sshd-Härtung Nein Tailscale SSH verwendet sshd nicht.
    Root-Anmeldung deaktivieren Nein Tailscale authentifiziert anhand der Tailnet-Identität, nicht anhand von Systembenutzern.
    Nur SSH-Schlüsselauthentifizierung Nein Ebenso -- die Tailnet-Identität ersetzt SSH-Systemschlüssel.
    IPv6-Härtung In der Regel nicht Hängt von den VCN-/Subnetzeinstellungen ab; überprüfen Sie, was tatsächlich zugewiesen/veröffentlicht ist.

    Weiterhin empfohlen:

    • chmod 700 ~/.openclaw, um die Berechtigungen für Anmeldedatendateien einzuschränken.
    • openclaw security audit für eine OpenClaw-spezifische Sicherheitsprüfung.
    • Regelmäßiges sudo apt update && sudo apt upgrade für Betriebssystem-Patches.
    • Überprüfen Sie regelmäßig die Geräte in der Tailscale-Verwaltungskonsole.

    Befehle zur schnellen Überprüfung:

    bash
    # Bestätigen, dass keine öffentlichen Ports Verbindungen annehmensudo ss -tlnp | grep -v '127.0.0.1\|::1' # Überprüfen, ob Tailscale SSH aktiv isttailscale status | grep -q 'offers: ssh' && echo "Tailscale SSH aktiv" # Optional: sshd vollständig deaktivieren, sobald die Funktion von Tailscale SSH bestätigt wurdesudo systemctl disable --now ssh

    Hinweise zu ARM

    Die Always-Free-Stufe verwendet ARM (aarch64). Die meisten OpenClaw-Funktionen arbeiten problemlos; einige wenige native Binärdateien benötigen ARM-Builds:

    • Node.js, Telegram, WhatsApp (Baileys): reines JavaScript, keine Probleme.
    • Die meisten npm-Pakete mit nativem Code: vorgefertigte linux-arm64-Artefakte verfügbar.
    • Optionale CLI-Hilfsprogramme (z. B. von Skills bereitgestellte Go-/Rust-Binärdateien): Prüfen Sie vor der Installation, ob eine aarch64- / linux-arm64-Version verfügbar ist.

    Überprüfen Sie die Architektur mit uname -m (sollte aarch64 ausgeben). Installieren Sie Binärdateien ohne ARM-Build aus dem Quellcode oder überspringen Sie sie.

    Persistenz und Sicherungen

    Der OpenClaw-Status befindet sich unter:

    • ~/.openclaw/ -- openclaw.json, agentenspezifische auth-profiles.json, Kanal-/Provider-Status und Sitzungsdaten.
    • ~/.openclaw/workspace/ -- der Agent-Arbeitsbereich (SOUL.md, Speicher, Artefakte).

    Diese Daten bleiben nach Neustarts erhalten. So erstellen Sie einen portablen Schnappschuss:

    bash
    openclaw backup create

    Alternative: SSH-Tunnel

    Falls Tailscale Serve nicht funktioniert, verwenden Sie von Ihrem lokalen Computer aus einen SSH-Tunnel:

    bash
    ssh -L 18789:127.0.0.1:18789 ubuntu@openclaw

    Öffnen Sie anschließend http://localhost:18789.

    Fehlerbehebung

    Instanzerstellung schlägt fehl („Out of capacity“) -- ARM-Instanzen der kostenlosen Stufe sind beliebt. Versuchen Sie eine andere Verfügbarkeitsdomäne oder wiederholen Sie den Vorgang außerhalb der Spitzenzeiten.

    Tailscale stellt keine Verbindung her -- Führen Sie sudo tailscale up --ssh --hostname=openclaw --reset aus, um sich erneut zu authentifizieren.

    Gateway startet nicht -- Führen Sie openclaw doctor --non-interactive aus und prüfen Sie die Protokolle mit journalctl --user -u openclaw-gateway.service -n 50.

    Probleme mit ARM-Binärdateien -- Die meisten npm-Pakete funktionieren unter ARM64. Suchen Sie für native Binärdateien nach linux-arm64- oder aarch64-Versionen. Überprüfen Sie die Architektur mit uname -m.

    Nächste Schritte

    Verwandte Themen

    Was this useful?
    On this page

    On this page