Prerequisiti
- Account Oracle Cloud (registrazione) — in caso di problemi, consulta la guida della community alla registrazione
- Account Tailscale (gratuito su tailscale.com)
- Una coppia di chiavi SSH
- Circa 30 minuti
Configurazione
1
Crea un'istanza OCI
- Accedi alla console Oracle Cloud.
- Vai a Compute > Instances > Create Instance.
- Configura:
- Name:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPUs: 2 (o fino a 4)
- Memory: 12 GB (o fino a 24 GB)
- Boot volume: 50 GB (fino a 200 GB gratuiti)
- SSH key: aggiungi la tua chiave pubblica
- Name:
- Fai clic su Create e annota l’indirizzo IP pubblico.
2
Connettiti e aggiorna il sistema
build-essential è necessario per compilare su ARM alcune dipendenze.3
Configura l'utente e il nome host
4
Installa Tailscale
ssh ubuntu@openclaw.5
Installa OpenClaw
6
Configura il Gateway
Usa l’autenticazione tramite token con Tailscale Serve per un accesso remoto sicuro.In questo caso,
gateway.trustedProxies=["127.0.0.1"] serve esclusivamente alla gestione dell’IP inoltrato e del client locale da parte del proxy Tailscale Serve locale. Non corrisponde a gateway.auth.mode: "trusted-proxy". Con questa configurazione, le route del visualizzatore delle differenze mantengono un comportamento fail-closed: le richieste non elaborate al visualizzatore da 127.0.0.1 prive delle intestazioni inoltrate dal proxy restituiscono Diff not found. Usa mode=file / mode=both per gli allegati oppure abilita intenzionalmente i visualizzatori remoti e imposta plugins.entries.diffs.config.viewerBaseUrl (o passa un baseUrl del proxy) se ti servono collegamenti condivisibili al visualizzatore.7
Proteggi la sicurezza della VCN
Blocca tutto il traffico tranne Tailscale al perimetro della rete:
- Vai a Networking > Virtual Cloud Networks nella console OCI.
- Fai clic sulla tua VCN, quindi su Security Lists > Default Security List.
- Rimuovi tutte le regole in ingresso tranne
0.0.0.0/0 UDP 41641(Tailscale). - Mantieni le regole in uscita predefinite (consenti tutto il traffico in uscita).
8
Verifica
<tailnet-name> con il nome della tua tailnet (visibile in tailscale status).Verifica il livello di sicurezza
Con la VCN protetta (solo la porta UDP 41641 aperta) e il Gateway associato a local loopback, il traffico pubblico viene bloccato al perimetro della rete e l’accesso amministrativo è limitato alla tailnet. Ciò elimina la necessità di diverse procedure tradizionali di protezione dei VPS:
Sono comunque consigliati:
chmod 700 ~/.openclawper limitare le autorizzazioni dei file delle credenziali.openclaw security auditper una verifica del livello di sicurezza specifica per OpenClaw.- Eseguire regolarmente
sudo apt update && sudo apt upgradeper applicare le patch del sistema operativo. - Controllare periodicamente i dispositivi nella console di amministrazione Tailscale.
Note su ARM
Il livello Always Free usa ARM (aarch64). La maggior parte delle funzionalità di OpenClaw opera correttamente; un numero limitato di file binari nativi richiede build per ARM:
- Node.js, Telegram, WhatsApp (Baileys): JavaScript puro, nessun problema.
- La maggior parte dei pacchetti npm con codice nativo: sono disponibili artefatti
linux-arm64precompilati. - Strumenti CLI facoltativi (ad esempio file binari Go/Rust distribuiti dalle Skills): prima dell’installazione, verifica che sia disponibile una versione
aarch64/linux-arm64.
uname -m (dovrebbe restituire aarch64). Per i file binari privi di una build ARM, esegui l’installazione dal codice sorgente oppure non installarli.
Persistenza e backup
Lo stato di OpenClaw si trova nelle seguenti directory:~/.openclaw/—openclaw.json, i fileauth-profiles.jsondi ciascun agente, lo stato di canali e provider e i dati delle sessioni.~/.openclaw/workspace/— lo spazio di lavoro dell’agente (SOUL.md, memoria, artefatti).
Alternativa: tunnel SSH
Se Tailscale Serve non funziona, utilizza un tunnel SSH dal computer locale:http://localhost:18789.
Risoluzione dei problemi
La creazione dell’istanza non riesce (“Out of capacity”) — Le istanze ARM del livello gratuito sono molto richieste. Prova un dominio di disponibilità diverso oppure riprova nelle ore di minore affluenza. Tailscale non si connette — Eseguisudo tailscale up --ssh --hostname=openclaw --reset per autenticarti nuovamente.
Il Gateway non si avvia — Esegui openclaw doctor --non-interactive e controlla i log con journalctl --user -u openclaw-gateway.service -n 50.
Problemi con i file binari ARM — La maggior parte dei pacchetti npm funziona su ARM64. Per i file binari nativi, cerca versioni linux-arm64 o aarch64. Verifica l’architettura con uname -m.
Passaggi successivi
- Canali — collega Telegram, WhatsApp, Discord e altri servizi
- Configurazione del Gateway — tutte le opzioni di configurazione
- Aggiornamento — mantieni OpenClaw aggiornato