Hosting
Oracle Cloud
Führen Sie einen persistenten OpenClaw-Gateway kostenlos auf der Always Free-ARM-Stufe von Oracle Cloud aus (bis zu 4 OCPU, 24 GB RAM, 200 GB Speicher).
Voraussetzungen
- Oracle-Cloud-Konto (Registrierung) -- bei Problemen siehe Registrierungsleitfaden der Community
- Tailscale-Konto (kostenlos unter tailscale.com)
- Ein SSH-Schlüsselpaar
- Etwa 30 Minuten
Einrichtung
OCI-Instanz erstellen
- Melden Sie sich bei der Oracle Cloud Console an.
- Navigieren Sie zu Compute > Instances > Create Instance.
- Konfigurieren Sie Folgendes:
- Name:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPUs: 2 (oder bis zu 4)
- Memory: 12 GB (oder bis zu 24 GB)
- Boot volume: 50 GB (bis zu 200 GB kostenlos)
- SSH key: Fügen Sie Ihren öffentlichen Schlüssel hinzu
- Name:
- Klicken Sie auf Create und notieren Sie sich die öffentliche IP-Adresse.
Verbinden und System aktualisieren
ssh ubuntu@YOUR_PUBLIC_IP sudo apt update && sudo apt upgrade -ysudo apt install -y build-essentialbuild-essential wird für die ARM-Kompilierung einiger Abhängigkeiten benötigt.
Benutzer und Hostnamen konfigurieren
sudo hostnamectl set-hostname openclawsudo passwd ubuntusudo loginctl enable-linger ubuntuDurch die Aktivierung von Linger bleiben Benutzerdienste nach der Abmeldung aktiv.
Tailscale installieren
curl -fsSL https://tailscale.com/install.sh | shsudo tailscale up --ssh --hostname=openclawStellen Sie die Verbindung von nun an über Tailscale her: ssh ubuntu@openclaw.
OpenClaw installieren
curl -fsSL https://openclaw.ai/install.sh | bashsource ~/.bashrcWenn Sie gefragt werden „How do you want to hatch your bot?“, wählen Sie Do this later.
Gateway konfigurieren
Verwenden Sie Token-Authentifizierung mit Tailscale Serve für einen sicheren Remote-Zugriff.
openclaw config set gateway.bind loopbackopenclaw config set gateway.auth.mode tokenopenclaw doctor --generate-gateway-tokenopenclaw config set gateway.tailscale.mode serveopenclaw config set gateway.trustedProxies '["127.0.0.1"]' systemctl --user restart openclaw-gateway.servicegateway.trustedProxies=["127.0.0.1"] dient hier ausschließlich der Verarbeitung weitergeleiteter IP-Adressen/lokaler Clients durch den lokalen Tailscale-Serve-Proxy. Es ist nicht gateway.auth.mode: "trusted-proxy". Die Routen des Diff-Viewers behalten in dieser Einrichtung ihr standardmäßig geschlossenes Verhalten bei: Direkte 127.0.0.1-Viewer-Anfragen ohne weitergeleitete Proxy-Header geben Diff not found zurück. Verwenden Sie mode=file / mode=both für Anhänge, oder aktivieren Sie bewusst Remote-Viewer und legen Sie plugins.entries.diffs.config.viewerBaseUrl fest (oder übergeben Sie einen Proxy-baseUrl), wenn Sie teilbare Viewer-Links benötigen.
VCN-Sicherheit einschränken
Blockieren Sie am Netzwerkrand sämtlichen Datenverkehr mit Ausnahme von Tailscale:
- Navigieren Sie in der OCI Console zu Networking > Virtual Cloud Networks.
- Klicken Sie auf Ihr VCN und anschließend auf Security Lists > Default Security List.
- Entfernen Sie alle Eingangsregeln außer
0.0.0.0/0 UDP 41641(Tailscale). - Behalten Sie die standardmäßigen Ausgangsregeln bei (gesamten ausgehenden Datenverkehr zulassen).
Dadurch werden SSH auf Port 22, HTTP, HTTPS und alle anderen Verbindungen am Netzwerkrand blockiert. Ab diesem Zeitpunkt können Sie nur noch über Tailscale eine Verbindung herstellen.
Überprüfen
openclaw --versionsystemctl --user status openclaw-gateway.servicetailscale serve statuscurl http://localhost:18789Greifen Sie von jedem Gerät in Ihrem Tailnet auf die Control UI zu:
https://openclaw.<tailnet-name>.ts.net/Ersetzen Sie <tailnet-name> durch den Namen Ihres Tailnets (sichtbar in tailscale status).
Sicherheitsstatus überprüfen
Wenn das VCN eingeschränkt ist (nur UDP 41641 geöffnet) und der Gateway an Loopback gebunden ist, wird öffentlicher Datenverkehr am Netzwerkrand blockiert und der administrative Zugriff ist ausschließlich über das Tailnet möglich. Dadurch entfallen mehrere herkömmliche Schritte zur Absicherung eines VPS:
| Herkömmlicher Schritt | Erforderlich? | Warum |
|---|---|---|
| UFW-Firewall | Nein | Das VCN blockiert den Datenverkehr, bevor er die Instanz erreicht. |
| fail2ban | Nein | Port 22 ist im VCN blockiert; es besteht keine Angriffsfläche für Brute-Force-Angriffe. |
| sshd-Härtung | Nein | Tailscale SSH verwendet sshd nicht. |
| Root-Anmeldung deaktivieren | Nein | Tailscale authentifiziert anhand der Tailnet-Identität, nicht anhand von Systembenutzern. |
| Nur SSH-Schlüsselauthentifizierung | Nein | Ebenso -- die Tailnet-Identität ersetzt SSH-Systemschlüssel. |
| IPv6-Härtung | In der Regel nicht | Hängt von den VCN-/Subnetzeinstellungen ab; überprüfen Sie, was tatsächlich zugewiesen/veröffentlicht ist. |
Weiterhin empfohlen:
chmod 700 ~/.openclaw, um die Berechtigungen für Anmeldedatendateien einzuschränken.openclaw security auditfür eine OpenClaw-spezifische Sicherheitsprüfung.- Regelmäßiges
sudo apt update && sudo apt upgradefür Betriebssystem-Patches. - Überprüfen Sie regelmäßig die Geräte in der Tailscale-Verwaltungskonsole.
Befehle zur schnellen Überprüfung:
# Bestätigen, dass keine öffentlichen Ports Verbindungen annehmensudo ss -tlnp | grep -v '127.0.0.1\|::1' # Überprüfen, ob Tailscale SSH aktiv isttailscale status | grep -q 'offers: ssh' && echo "Tailscale SSH aktiv" # Optional: sshd vollständig deaktivieren, sobald die Funktion von Tailscale SSH bestätigt wurdesudo systemctl disable --now sshHinweise zu ARM
Die Always-Free-Stufe verwendet ARM (aarch64). Die meisten OpenClaw-Funktionen arbeiten problemlos; einige wenige native Binärdateien benötigen ARM-Builds:
- Node.js, Telegram, WhatsApp (Baileys): reines JavaScript, keine Probleme.
- Die meisten npm-Pakete mit nativem Code: vorgefertigte
linux-arm64-Artefakte verfügbar. - Optionale CLI-Hilfsprogramme (z. B. von Skills bereitgestellte Go-/Rust-Binärdateien): Prüfen Sie vor der Installation, ob eine
aarch64- /linux-arm64-Version verfügbar ist.
Überprüfen Sie die Architektur mit uname -m (sollte aarch64 ausgeben). Installieren Sie Binärdateien ohne ARM-Build aus dem Quellcode oder überspringen Sie sie.
Persistenz und Sicherungen
Der OpenClaw-Status befindet sich unter:
~/.openclaw/--openclaw.json, agentenspezifischeauth-profiles.json, Kanal-/Provider-Status und Sitzungsdaten.~/.openclaw/workspace/-- der Agent-Arbeitsbereich (SOUL.md, Speicher, Artefakte).
Diese Daten bleiben nach Neustarts erhalten. So erstellen Sie einen portablen Schnappschuss:
openclaw backup createAlternative: SSH-Tunnel
Falls Tailscale Serve nicht funktioniert, verwenden Sie von Ihrem lokalen Computer aus einen SSH-Tunnel:
ssh -L 18789:127.0.0.1:18789 ubuntu@openclawÖffnen Sie anschließend http://localhost:18789.
Fehlerbehebung
Instanzerstellung schlägt fehl („Out of capacity“) -- ARM-Instanzen der kostenlosen Stufe sind beliebt. Versuchen Sie eine andere Verfügbarkeitsdomäne oder wiederholen Sie den Vorgang außerhalb der Spitzenzeiten.
Tailscale stellt keine Verbindung her -- Führen Sie sudo tailscale up --ssh --hostname=openclaw --reset aus, um sich erneut zu authentifizieren.
Gateway startet nicht -- Führen Sie openclaw doctor --non-interactive aus und prüfen Sie die Protokolle mit journalctl --user -u openclaw-gateway.service -n 50.
Probleme mit ARM-Binärdateien -- Die meisten npm-Pakete funktionieren unter ARM64. Suchen Sie für native Binärdateien nach linux-arm64- oder aarch64-Versionen. Überprüfen Sie die Architektur mit uname -m.
Nächste Schritte
- Kanäle -- Telegram, WhatsApp, Discord und weitere verbinden
- Gateway-Konfiguration -- alle Konfigurationsoptionen
- Aktualisierung -- OpenClaw auf dem neuesten Stand halten