このページの内容
このページの内容
Hosting
Oracle Cloud
Oracle Cloud の Always Free ARM ティア(最大 4 OCPU、24 GB RAM、200 GB ストレージ)で、永続的な OpenClaw Gateway を無料で実行します。
前提条件
- Oracle Cloud アカウント(登録)-- 問題が発生した場合は、コミュニティの登録ガイドを参照
- Tailscale アカウント(tailscale.com で無料)
- SSH キーペア
- 約 30 分
セットアップ
OCI インスタンスを作成する
- Oracle Cloud Console にログインします。
- Compute > Instances > Create Instance に移動します。
- 次のように設定します。
- Name:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPUs: 2(または最大 4)
- Memory: 12 GB(または最大 24 GB)
- Boot volume: 50 GB(最大 200 GB まで無料)
- SSH key: 公開鍵を追加
- Name:
- Create をクリックし、パブリック IP アドレスを控えます。
接続してシステムを更新する
一部の依存関係を ARM 向けにコンパイルするには、build-essential が必要です。
ユーザーとホスト名を設定する
linger を有効にすると、ログアウト後もユーザーサービスが実行され続けます。
Tailscale をインストールする
以降は、Tailscale 経由で接続します: ssh ubuntu@openclaw。
OpenClaw をインストールする
「How do you want to hatch your bot?」と表示されたら、Do this later を選択します。
Gateway を設定する
安全なリモートアクセスのため、Tailscale Serve とトークン認証を使用します。
ここでの gateway.trustedProxies=["127.0.0.1"] は、ローカルの Tailscale Serve プロキシにおける転送 IP/ローカルクライアントの処理にのみ使用されます。これは gateway.auth.mode: "trusted-proxy" ではありません。この設定では、差分ビューアーのルートはフェイルクローズ動作を維持します。転送プロキシヘッダーのない生の 127.0.0.1 ビューアーリクエストは Diff not found を返します。添付ファイルには mode=file/mode=both を使用してください。共有可能なビューアーリンクが必要な場合は、リモートビューアーを意図的に有効にして plugins.entries.diffs.config.viewerBaseUrl を設定するか、プロキシの baseUrl を渡します。
VCN のセキュリティを強化する
ネットワーク境界で Tailscale 以外のすべてのトラフィックをブロックします。
- OCI Console で Networking > Virtual Cloud Networks に移動します。
- VCN をクリックし、Security Lists > Default Security List に移動します。
0.0.0.0/0 UDP 41641(Tailscale)以外のすべての受信ルールを削除します。- デフォルトの送信ルール(すべての送信を許可)は維持します。
これにより、ポート 22 の SSH、HTTP、HTTPS、およびその他すべてがネットワーク境界でブロックされます。これ以降は、Tailscale 経由でのみ接続できます。
確認する
tailnet 上の任意のデバイスからコントロール UI にアクセスします。
<tailnet-name> を tailnet 名(tailscale status で確認可能)に置き換えます。
セキュリティ態勢を確認する
VCN をロックダウンし(UDP 41641 のみ開放)、Gateway をループバックにバインドすると、パブリックトラフィックはネットワーク境界でブロックされ、管理アクセスは tailnet のみに制限されます。そのため、従来の VPS 強化手順の一部は不要になります。
| 従来の手順 | 必要か | 理由 |
|---|---|---|
| UFW ファイアウォール | いいえ | VCN がインスタンスに到達する前にトラフィックをブロックします。 |
| fail2ban | いいえ | ポート 22 は VCN でブロックされるため、ブルートフォース攻撃の対象がありません。 |
| sshd の強化 | いいえ | Tailscale SSH は sshd を使用しません。 |
| root ログインの無効化 | いいえ | Tailscale はシステムユーザーではなく、tailnet の ID で認証します。 |
| SSH 鍵のみの認証 | いいえ | 同様に、tailnet の ID がシステムの SSH 鍵に代わります。 |
| IPv6 の強化 | 通常は不要 | VCN/サブネットの設定によります。実際に割り当て/公開されている内容を確認してください。 |
引き続き推奨される事項:
- 認証情報ファイルの権限を制限するための
chmod 700 ~/.openclaw。 - OpenClaw 固有のセキュリティ態勢を確認するための
openclaw security audit。 - OS パッチ適用のための定期的な
sudo apt update && sudo apt upgrade。 - Tailscale admin console でデバイスを定期的に確認します。
簡易確認コマンド:
ARM に関する注意事項
Always Free ティアは ARM(aarch64)です。OpenClaw のほとんどの機能は問題なく動作しますが、少数のネイティブバイナリでは ARM ビルドが必要です。
- Node.js、Telegram、WhatsApp(Baileys): 純粋な JavaScript のため、問題はありません。
- ネイティブコードを含むほとんどの npm パッケージ: ビルド済みの
linux-arm64アーティファクトを利用できます。 - 任意の CLI ヘルパー(例: skills によって提供される Go/Rust バイナリ): インストール前に
aarch64/linux-arm64リリースがあるか確認します。
uname -m でアーキテクチャを確認します(aarch64 と出力されるはずです)。ARM ビルドがないバイナリは、ソースからインストールするか、使用を省略してください。
永続化とバックアップ
OpenClaw の状態は次の場所に保存されます。
~/.openclaw/--openclaw.json、エージェントごとのauth-profiles.json、チャネル/プロバイダーの状態、およびセッションデータ。~/.openclaw/workspace/-- エージェントワークスペース(SOUL.md、メモリ、アーティファクト)。
これらは再起動後も保持されます。移植可能なスナップショットを作成するには、次を実行します。
フォールバック: SSH トンネル
Tailscale Serve が動作しない場合は、ローカルマシンから SSH トンネルを使用します。
次に http://localhost:18789 を開きます。
トラブルシューティング
インスタンスの作成に失敗する(「Out of capacity」) -- 無料ティアの ARM インスタンスは人気があります。別の可用性ドメインを試すか、オフピーク時間帯に再試行してください。
Tailscale が接続しない -- sudo tailscale up --ssh --hostname=openclaw --reset を実行して再認証します。
Gateway が起動しない -- openclaw doctor --non-interactive を実行し、journalctl --user -u openclaw-gateway.service -n 50 でログを確認します。
ARM バイナリの問題 -- ほとんどの npm パッケージは ARM64 で動作します。ネイティブバイナリについては、linux-arm64 または aarch64 リリースを探してください。uname -m でアーキテクチャを確認します。
次のステップ
- チャネル -- Telegram、WhatsApp、Discord などを接続
- Gateway の設定 -- すべての設定オプション
- 更新 -- OpenClaw を最新の状態に維持