Requisitos previos
- Cuenta de Oracle Cloud (registro); si tiene problemas, consulte la guía de registro de la comunidad
- Cuenta de Tailscale (gratuita en tailscale.com)
- Un par de claves SSH
- Unos 30 minutos
Configuración
1
Crear una instancia de OCI
- Inicie sesión en la consola de Oracle Cloud.
- Vaya a Compute > Instances > Create Instance.
- Configure lo siguiente:
- Name:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPUs: 2 (o hasta 4)
- Memory: 12 GB (o hasta 24 GB)
- Boot volume: 50 GB (hasta 200 GB gratis)
- SSH key: añada su clave pública
- Name:
- Haga clic en Create y anote la dirección IP pública.
2
Conectarse y actualizar el sistema
build-essential es necesario para compilar algunas dependencias en ARM.3
Configurar el usuario y el nombre de host
4
Instalar Tailscale
ssh ubuntu@openclaw.5
Instalar OpenClaw
6
Configurar el Gateway
Use la autenticación mediante token con Tailscale Serve para obtener acceso remoto seguro.En este caso,
gateway.trustedProxies=["127.0.0.1"] solo se utiliza para gestionar la IP reenviada y el cliente local del proxy local de Tailscale Serve. No es gateway.auth.mode: "trusted-proxy". Las rutas del visor de diferencias mantienen un comportamiento de cierre seguro en esta configuración: las solicitudes directas del visor 127.0.0.1 sin encabezados reenviados del proxy devuelven Diff not found. Use mode=file / mode=both para los archivos adjuntos, o habilite intencionadamente los visores remotos y establezca plugins.entries.diffs.config.viewerBaseUrl (o pase un baseUrl del proxy) si necesita enlaces compartibles al visor.7
Restringir la seguridad de la VCN
Bloquee todo el tráfico excepto Tailscale en el perímetro de la red:
- Vaya a Networking > Virtual Cloud Networks en la consola de OCI.
- Haga clic en su VCN y, después, en Security Lists > Default Security List.
- Elimine todas las reglas de entrada excepto
0.0.0.0/0 UDP 41641(Tailscale). - Mantenga las reglas de salida predeterminadas (permitir todo el tráfico saliente).
8
Verificar
<tailnet-name> por el nombre de su tailnet (visible en tailscale status).Verificar la postura de seguridad
Con la VCN restringida (solo está abierto UDP 41641) y el Gateway vinculado a la interfaz de bucle invertido, el tráfico público queda bloqueado en el perímetro de la red y el acceso administrativo se limita a la tailnet. Esto elimina la necesidad de aplicar varias medidas tradicionales de protección de VPS:
Se sigue recomendando lo siguiente:
chmod 700 ~/.openclawpara restringir los permisos de los archivos de credenciales.openclaw security auditpara realizar una comprobación de postura específica de OpenClaw.- Ejecutar periódicamente
sudo apt update && sudo apt upgradepara aplicar parches del sistema operativo. - Revisar periódicamente los dispositivos en la consola de administración de Tailscale.
Notas sobre ARM
El nivel Always Free utiliza ARM (aarch64). La mayoría de las funciones de OpenClaw funcionan correctamente; una pequeña cantidad de binarios nativos requieren compilaciones para ARM:
- Node.js, Telegram y WhatsApp (Baileys): JavaScript puro, sin problemas.
- La mayoría de los paquetes npm con código nativo: hay artefactos
linux-arm64precompilados disponibles. - Herramientas auxiliares opcionales de la CLI (por ejemplo, binarios de Go/Rust distribuidos mediante Skills): compruebe si existe una versión
aarch64/linux-arm64antes de instalarlas.
uname -m (debe mostrar aarch64). Para los binarios sin una compilación para ARM, instálelos desde el código fuente u omítalos.
Persistencia y copias de seguridad
El estado de OpenClaw se almacena en:~/.openclaw/:openclaw.json,auth-profiles.jsonpor agente, estado de canales/proveedores y datos de sesiones.~/.openclaw/workspace/: el espacio de trabajo del agente (SOUL.md, memoria y artefactos).
Alternativa: túnel SSH
Si Tailscale Serve no funciona, utilice un túnel SSH desde su equipo local:http://localhost:18789.
Solución de problemas
La creación de la instancia falla (“Out of capacity”): las instancias ARM del nivel gratuito son muy populares. Pruebe otro dominio de disponibilidad o vuelva a intentarlo durante las horas de menor demanda. Tailscale no se conecta: ejecutesudo tailscale up --ssh --hostname=openclaw --reset para volver a autenticarse.
El Gateway no se inicia: ejecute openclaw doctor --non-interactive y consulte los registros con journalctl --user -u openclaw-gateway.service -n 50.
Problemas con binarios ARM: la mayoría de los paquetes npm funcionan en ARM64. Para los binarios nativos, busque versiones linux-arm64 o aarch64. Verifique la arquitectura con uname -m.
Próximos pasos
- Canales: conecte Telegram, WhatsApp, Discord y otros servicios
- Configuración del Gateway: todas las opciones de configuración
- Actualización: mantenga OpenClaw actualizado