Hosting
Oracle Cloud
Voer kosteloos een permanente OpenClaw Gateway uit op de Always Free ARM-laag van Oracle Cloud (maximaal 4 OCPU, 24 GB RAM en 200 GB opslag).
Vereisten
- Oracle Cloud-account (registreren) -- raadpleeg de communityhandleiding voor registratie als je problemen ondervindt
- Tailscale-account (gratis op tailscale.com)
- Een SSH-sleutelpaar
- Ongeveer 30 minuten
Installatie
Een OCI-instance maken
- Meld je aan bij de Oracle Cloud Console.
- Ga naar Compute > Instances > Create Instance.
- Configureer:
- Naam:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPU's: 2 (of maximaal 4)
- Geheugen: 12 GB (of maximaal 24 GB)
- Opstartvolume: 50 GB (maximaal 200 GB gratis)
- SSH-sleutel: voeg je openbare sleutel toe
- Naam:
- Klik op Create en noteer het openbare IP-adres.
Verbinding maken en het systeem bijwerken
ssh ubuntu@YOUR_PUBLIC_IP sudo apt update && sudo apt upgrade -ysudo apt install -y build-essentialbuild-essential is vereist om sommige afhankelijkheden voor ARM te compileren.
Gebruiker en hostnaam configureren
sudo hostnamectl set-hostname openclawsudo passwd ubuntusudo loginctl enable-linger ubuntuDoor linger in te schakelen, blijven gebruikersservices na het afmelden actief.
Tailscale installeren
curl -fsSL https://tailscale.com/install.sh | shsudo tailscale up --ssh --hostname=openclawMaak vanaf nu verbinding via Tailscale: ssh ubuntu@openclaw.
OpenClaw installeren
curl -fsSL https://openclaw.ai/install.sh | bashsource ~/.bashrcWanneer "How do you want to hatch your bot?" wordt gevraagd, selecteer je Do this later.
De Gateway configureren
Gebruik tokenauthenticatie met Tailscale Serve voor veilige externe toegang.
openclaw config set gateway.bind loopbackopenclaw config set gateway.auth.mode tokenopenclaw doctor --generate-gateway-tokenopenclaw config set gateway.tailscale.mode serveopenclaw config set gateway.trustedProxies '["127.0.0.1"]' systemctl --user restart openclaw-gateway.servicegateway.trustedProxies=["127.0.0.1"] dient hier alleen voor de verwerking van doorgestuurde IP-adressen/lokale clients door de lokale Tailscale Serve-proxy. Het is niet gateway.auth.mode: "trusted-proxy". Routes van de diffviewer behouden in deze configuratie het fail-closed-gedrag: onbewerkte 127.0.0.1-vieweraanvragen zonder doorgestuurde proxyheaders retourneren Diff not found. Gebruik mode=file / mode=both voor bijlagen, of schakel externe viewers bewust in en stel plugins.entries.diffs.config.viewerBaseUrl in (of geef een proxy-baseUrl door) als je deelbare viewerlinks nodig hebt.
VCN-beveiliging aanscherpen
Blokkeer al het verkeer behalve Tailscale aan de netwerkrand:
- Ga in de OCI Console naar Networking > Virtual Cloud Networks.
- Klik op je VCN en vervolgens op Security Lists > Default Security List.
- Verwijder alle regels voor inkomend verkeer behalve
0.0.0.0/0 UDP 41641(Tailscale). - Behoud de standaardregels voor uitgaand verkeer (al het uitgaande verkeer toestaan).
Hiermee worden SSH op poort 22, HTTP, HTTPS en al het overige verkeer aan de netwerkrand geblokkeerd. Vanaf dit punt kun je alleen via Tailscale verbinding maken.
Verifiëren
openclaw --versionsystemctl --user status openclaw-gateway.servicetailscale serve statuscurl http://localhost:18789Open de Control UI vanaf elk apparaat in je tailnet:
https://openclaw.<tailnet-name>.ts.net/Vervang <tailnet-name> door de naam van je tailnet (zichtbaar in tailscale status).
De beveiligingsstatus verifiëren
Met het VCN afgeschermd (alleen UDP 41641 geopend) en de Gateway aan loopback gebonden, wordt openbaar verkeer aan de netwerkrand geblokkeerd en is beheerderstoegang alleen via het tailnet mogelijk. Hierdoor zijn verschillende traditionele stappen voor VPS-beveiliging overbodig:
| Traditionele stap | Nodig? | Waarom |
|---|---|---|
| UFW-firewall | Nee | Het VCN blokkeert verkeer voordat het de instance bereikt. |
| fail2ban | Nee | Poort 22 is in het VCN geblokkeerd; er is geen oppervlak voor brute-forceaanvallen. |
| sshd-beveiliging aanscherpen | Nee | Tailscale SSH gebruikt sshd niet. |
| Rootaanmelding uitschakelen | Nee | Tailscale verifieert aan de hand van de tailnet-identiteit, niet van systeemgebruikers. |
| Alleen SSH-sleutelauthenticatie | Nee | Hetzelfde -- de tailnet-identiteit vervangt de SSH-sleutels van het systeem. |
| IPv6-beveiliging aanscherpen | Meestal niet | Afhankelijk van de VCN-/subnetinstellingen; verifieer wat daadwerkelijk is toegewezen/blootgesteld. |
Nog steeds aanbevolen:
chmod 700 ~/.openclawom de machtigingen voor referentiebestanden te beperken.openclaw security auditvoor een OpenClaw-specifieke controle van de beveiligingsstatus.- Regelmatig
sudo apt update && sudo apt upgradevoor patches van het besturingssysteem. - Controleer regelmatig de apparaten in de Tailscale-beheerconsole.
Snelle verificatieopdrachten:
# Bevestig dat er geen openbare poorten luisterensudo ss -tlnp | grep -v '127.0.0.1\|::1' # Verifieer dat Tailscale SSH actief istailscale status | grep -q 'offers: ssh' && echo "Tailscale SSH actief" # Optioneel: schakel sshd volledig uit nadat is bevestigd dat Tailscale SSH werktsudo systemctl disable --now sshARM-opmerkingen
De Always Free-laag gebruikt ARM (aarch64). De meeste functies van OpenClaw werken probleemloos; voor een klein aantal systeemeigen binaire bestanden zijn ARM-builds nodig:
- Node.js, Telegram, WhatsApp (Baileys): pure JavaScript, geen problemen.
- De meeste npm-pakketten met systeemeigen code: vooraf gebouwde
linux-arm64-artefacten beschikbaar. - Optionele CLI-hulpprogramma's (bijvoorbeeld Go-/Rust-binaire bestanden die door Skills worden geleverd): controleer vóór de installatie of er een
aarch64- /linux-arm64-release beschikbaar is.
Verifieer de architectuur met uname -m (moet aarch64 afdrukken). Installeer binaire bestanden zonder ARM-build vanuit de broncode of sla ze over.
Persistentie en back-ups
De status van OpenClaw bevindt zich onder:
~/.openclaw/--openclaw.json,auth-profiles.jsonper agent, kanaal-/providerstatus en sessiegegevens.~/.openclaw/workspace/-- de werkruimte van de agent (SOUL.md, geheugen, artefacten).
Deze blijven behouden na opnieuw opstarten. Maak als volgt een overdraagbare momentopname:
openclaw backup createTerugvaloptie: SSH-tunnel
Als Tailscale Serve niet werkt, gebruik je vanaf je lokale computer een SSH-tunnel:
ssh -L 18789:127.0.0.1:18789 ubuntu@openclawOpen vervolgens http://localhost:18789.
Problemen oplossen
Maken van instance mislukt ("Out of capacity") -- ARM-instances in de gratis laag zijn populair. Probeer een ander beschikbaarheidsdomein of probeer het opnieuw tijdens daluren.
Tailscale maakt geen verbinding -- Voer sudo tailscale up --ssh --hostname=openclaw --reset uit om je opnieuw te verifiëren.
Gateway start niet -- Voer openclaw doctor --non-interactive uit en controleer de logboeken met journalctl --user -u openclaw-gateway.service -n 50.
Problemen met ARM-binaire bestanden -- De meeste npm-pakketten werken op ARM64. Zoek voor systeemeigen binaire bestanden naar linux-arm64- of aarch64-releases. Verifieer de architectuur met uname -m.
Volgende stappen
- Kanalen -- verbind Telegram, WhatsApp, Discord en meer
- Gateway-configuratie -- alle configuratieopties
- Bijwerken -- houd OpenClaw up-to-date