Hosting
ابر اوراکل
یک Gateway پایدار OpenClaw را بدون هیچ هزینهای روی ردهٔ ARM سرویس Always Free در Oracle Cloud (تا 4 OCPU، 24 GB رم و 200 GB فضای ذخیرهسازی) اجرا کنید.
پیشنیازها
- حساب Oracle Cloud (ثبتنام) -- اگر با مشکلی روبهرو شدید، راهنمای ثبتنام انجمن را ببینید
- حساب Tailscale (رایگان در tailscale.com)
- یک جفت کلید SSH
- حدود 30 دقیقه زمان
راهاندازی
ایجاد یک نمونهٔ OCI
- وارد Oracle Cloud Console شوید.
- به Compute > Instances > Create Instance بروید.
- پیکربندی کنید:
- نام:
openclaw - ایمیج: Ubuntu 24.04 (aarch64)
- شکل:
VM.Standard.A1.Flex(Ampere ARM) - OCPUها: 2 (یا تا 4)
- حافظه: 12 GB (یا تا 24 GB)
- حجم راهاندازی: 50 GB (تا 200 GB رایگان)
- کلید SSH: کلید عمومی خود را اضافه کنید
- نام:
- روی Create کلیک کنید و نشانی IP عمومی را یادداشت کنید.
اتصال و بهروزرسانی سیستم
ssh ubuntu@YOUR_PUBLIC_IP sudo apt update && sudo apt upgrade -ysudo apt install -y build-essentialbuild-essential برای کامپایل ARM برخی وابستگیها لازم است.
پیکربندی کاربر و نام میزبان
sudo hostnamectl set-hostname openclawsudo passwd ubuntusudo loginctl enable-linger ubuntuفعالکردن linger باعث میشود سرویسهای کاربر پس از خروج نیز در حال اجرا بمانند.
نصب Tailscale
curl -fsSL https://tailscale.com/install.sh | shsudo tailscale up --ssh --hostname=openclawاز این پس، از طریق Tailscale متصل شوید: ssh ubuntu@openclaw.
نصب OpenClaw
curl -fsSL https://openclaw.ai/install.sh | bashsource ~/.bashrcوقتی پیام «How do you want to hatch your bot?» نمایش داده شد، Do this later را انتخاب کنید.
پیکربندی Gateway
برای دسترسی امن از راه دور، از احراز هویت توکنی همراه با Tailscale Serve استفاده کنید.
openclaw config set gateway.bind loopbackopenclaw config set gateway.auth.mode tokenopenclaw doctor --generate-gateway-tokenopenclaw config set gateway.tailscale.mode serveopenclaw config set gateway.trustedProxies '["127.0.0.1"]' systemctl --user restart openclaw-gateway.servicegateway.trustedProxies=["127.0.0.1"] در اینجا فقط برای مدیریت IP ارسالشده/کلاینت محلی توسط پراکسی محلی Tailscale Serve است. این مورد gateway.auth.mode: "trusted-proxy" نیست. مسیرهای نمایشگر تفاوت در این راهاندازی همچنان رفتار بسته در صورت خطا را حفظ میکنند: درخواستهای خام نمایشگر 127.0.0.1 بدون هدرهای ارسالشدهٔ پراکسی، Diff not found را برمیگردانند. برای پیوستها از mode=file / mode=both استفاده کنید، یا اگر به پیوندهای قابلاشتراکگذاری نمایشگر نیاز دارید، نمایشگرهای راه دور را آگاهانه فعال کنید و plugins.entries.diffs.config.viewerBaseUrl را تنظیم کنید (یا یک baseUrl پراکسی ارسال کنید).
محدودسازی امنیت VCN
همهٔ ترافیک بهجز Tailscale را در لبهٔ شبکه مسدود کنید:
- در OCI Console به Networking > Virtual Cloud Networks بروید.
- روی VCN خود و سپس Security Lists > Default Security List کلیک کنید.
- همهٔ قواعد ورودی بهجز
0.0.0.0/0 UDP 41641(Tailscale) را حذف کنید. - قواعد خروجی پیشفرض را حفظ کنید (اجازهٔ همهٔ ترافیک خروجی).
این کار SSH روی درگاه 22، HTTP، HTTPS و هر ترافیک دیگری را در لبهٔ شبکه مسدود میکند. از این مرحله به بعد، فقط از طریق Tailscale میتوانید متصل شوید.
بررسی
openclaw --versionsystemctl --user status openclaw-gateway.servicetailscale serve statuscurl http://localhost:18789از هر دستگاهی در tailnet خود به رابط کنترل دسترسی پیدا کنید:
https://openclaw.<tailnet-name>.ts.net/<tailnet-name> را با نام tailnet خود جایگزین کنید (در tailscale status قابلمشاهده است).
بررسی وضعیت امنیتی
با محدودسازی VCN (تنها UDP 41641 باز است) و اتصال Gateway به loopback، ترافیک عمومی در لبهٔ شبکه مسدود میشود و دسترسی مدیریتی فقط از طریق tailnet امکانپذیر است. این وضعیت نیاز به چندین مرحلهٔ سنتی ایمنسازی VPS را برطرف میکند:
| مرحلهٔ سنتی | لازم است؟ | دلیل |
|---|---|---|
| دیوار آتش UFW | خیر | VCN ترافیک را پیش از رسیدن به نمونه مسدود میکند. |
| fail2ban | خیر | درگاه 22 در VCN مسدود است؛ سطحی برای حملهٔ جستوجوی فراگیر وجود ندارد. |
| ایمنسازی sshd | خیر | SSH در Tailscale از sshd استفاده نمیکند. |
| غیرفعالکردن ورود root | خیر | Tailscale بر اساس هویت tailnet احراز هویت میکند، نه کاربران سیستم. |
| احراز هویت فقط با کلید SSH | خیر | به همین دلیل -- هویت tailnet جایگزین کلیدهای SSH سیستم میشود. |
| ایمنسازی IPv6 | معمولاً خیر | به تنظیمات VCN/زیرشبکه بستگی دارد؛ موارد واقعاً تخصیصیافته/درمعرض را بررسی کنید. |
همچنان توصیه میشود:
chmod 700 ~/.openclawبرای محدودکردن مجوزهای فایل اعتبارنامه.openclaw security auditبرای بررسی وضعیت مختص OpenClaw.- اجرای منظم
sudo apt update && sudo apt upgradeبرای وصلههای سیستمعامل. - دستگاهها را بهطور دورهای در کنسول مدیریت Tailscale بازبینی کنید.
فرمانهای بررسی سریع:
# تأیید کنید هیچ درگاه عمومی در حال گوشدادن نیستsudo ss -tlnp | grep -v '127.0.0.1\|::1' # بررسی کنید SSH در Tailscale فعال استtailscale status | grep -q 'offers: ssh' && echo "SSH در Tailscale فعال است" # اختیاری: پس از اطمینان از عملکرد SSH در Tailscale، sshd را کاملاً غیرفعال کنیدsudo systemctl disable --now sshنکات ARM
ردهٔ Always Free مبتنی بر ARM است (aarch64). بیشتر قابلیتهای OpenClaw بدون مشکل کار میکنند؛ تعداد کمی از فایلهای اجرایی بومی به بیلد ARM نیاز دارند:
- Node.js، Telegram، WhatsApp (Baileys): جاوااسکریپت خالص، بدون مشکل.
- بیشتر بستههای npm دارای کد بومی: مصنوعات ازپیشساختهشدهٔ
linux-arm64در دسترساند. - ابزارهای کمکی اختیاری CLI (برای مثال، فایلهای اجرایی Go/Rust ارائهشده توسط Skills): پیش از نصب، وجود نسخهٔ
aarch64/linux-arm64را بررسی کنید.
معماری را با uname -m بررسی کنید (باید aarch64 را چاپ کند). برای فایلهای اجرایی فاقد بیلد ARM، آنها را از کد منبع نصب کنید یا از آنها صرفنظر کنید.
ماندگاری و پشتیبانگیری
وضعیت OpenClaw در مسیرهای زیر قرار دارد:
~/.openclaw/--openclaw.json، auth-profiles.jsonمختص هر عامل، وضعیت کانال/ارائهدهنده و دادههای نشست.~/.openclaw/workspace/-- فضای کاری عامل (SOUL.md، حافظه، مصنوعات).
این دادهها پس از راهاندازی مجدد باقی میمانند. برای گرفتن یک اسنپشات قابلانتقال:
openclaw backup createروش جایگزین: تونل SSH
اگر Tailscale Serve کار نمیکند، از دستگاه محلی خود یک تونل SSH ایجاد کنید:
ssh -L 18789:127.0.0.1:18789 ubuntu@openclawسپس http://localhost:18789 را باز کنید.
عیبیابی
ایجاد نمونه ناموفق است («Out of capacity») -- نمونههای ARM ردهٔ رایگان پرطرفدار هستند. یک دامنهٔ دسترسپذیری دیگر را امتحان کنید یا در ساعات کمترافیک دوباره تلاش کنید.
Tailscale متصل نمیشود -- برای احراز هویت مجدد، sudo tailscale up --ssh --hostname=openclaw --reset را اجرا کنید.
Gateway راهاندازی نمیشود -- openclaw doctor --non-interactive را اجرا کنید و گزارشها را با journalctl --user -u openclaw-gateway.service -n 50 بررسی کنید.
مشکلات فایل اجرایی ARM -- بیشتر بستههای npm روی ARM64 کار میکنند. برای فایلهای اجرایی بومی، بهدنبال نسخههای linux-arm64 یا aarch64 بگردید. معماری را با uname -m بررسی کنید.
مراحل بعدی
- کانالها -- اتصال Telegram، WhatsApp، Discord و موارد دیگر
- پیکربندی Gateway -- همهٔ گزینههای پیکربندی
- بهروزرسانی -- بهروز نگهداشتن OpenClaw