Skip to main content
Doel: OpenClaw Gateway die op een Fly.io-machine draait met permanente opslag, automatische HTTPS en toegang tot Discord/kanalen.

Wat je nodig hebt

  • flyctl CLI geïnstalleerd
  • Fly.io-account (gratis niveau werkt)
  • Modelauthenticatie: API-sleutel voor de gekozen modelprovider
  • Kanaalreferenties: Discord-bottoken, Telegram-token, enzovoort

Snel aan de slag voor beginners

  1. Kloon de repository en pas fly.toml aan
  2. Maak de app en het volume aan en stel geheimen in
  3. Implementeer met fly deploy
  4. Maak via SSH verbinding om de configuratie te maken, of gebruik de Control UI
1

De Fly-app maken

Kies een regio bij jou in de buurt. Veelgebruikte opties: lhr (Londen), iad (Virginia), sjc (San Jose).
2

fly.toml configureren

Bewerk fly.toml zodat deze overeenkomt met de naam en vereisten van je app. De door de repository bijgehouden fly.toml is de openbare sjabloon die hieronder wordt weergegeven; deploy/fly.private.toml is de geharde variant zonder openbaar IP-adres (zie Privé-implementatie).
Het ingangspunt van de OpenClaw Docker-image is tini, dat standaard node openclaw.mjs gateway uitvoert. Fly [processes] vervangt Docker CMD (hier wordt node dist/index.js gateway ... rechtstreeks uitgevoerd, hetzelfde gecompileerde ingangspunt) zonder ENTRYPOINT te wijzigen, zodat het proces nog steeds onder tini draait.Belangrijkste instellingen:
3

Geheimen instellen

Bindingen buiten de loopbackinterface (--bind lan) vereisen een geldig gatewayauthenticatiepad. Dit voorbeeld gebruikt OPENCLAW_GATEWAY_TOKEN, maar gateway.auth.password of een correct geconfigureerde implementatie buiten de loopbackinterface met een vertrouwde proxy voldoet ook aan de vereiste. Zie Geheimenbeheer voor het SecretRef-contract.Behandel deze tokens als wachtwoorden. Geef voor API-sleutels en tokens de voorkeur aan omgevingsvariabelen/fly secrets boven het configuratiebestand, zodat geheimen buiten openclaw.json blijven.
4

Implementeren

Bij de eerste implementatie wordt de Docker-image gebouwd. Controleer na de implementatie:
De opstartlogboeken van de Gateway tonen gateway ready zodra de HTTP-/WebSocket-listener actief is. De eigen statuscontrole van Fly bewaakt internal_port = 3000 volgens fly.toml; de Docker-instructie HEALTHCHECK van de image bevraagt daarnaast /healthz op de standaardpoort 18789. Die wordt hier niet gebruikt, omdat deze implementatie de Gateway overschrijft met --port 3000.
5

Configuratiebestand maken

Maak via SSH verbinding met de machine om een correct configuratiebestand te maken:
Met OPENCLAW_STATE_DIR=/data is het configuratiepad /data/openclaw.json.Vervang https://my-openclaw.fly.dev door de werkelijke oorsprong van je Fly-app. Bij het opstarten vult de Gateway lokale oorsprongen voor de Control UI vooraf in op basis van de runtimewaarden --bind en --port, zodat de eerste start kan doorgaan voordat de configuratie bestaat. Voor browsertoegang via Fly moet de exacte HTTPS-oorsprong echter nog steeds in gateway.controlUi.allowedOrigins staan.Het Discord-token kan afkomstig zijn uit:
  • Omgevingsvariabele DISCORD_BOT_TOKEN (aanbevolen voor geheimen); je hoeft deze niet aan de configuratie toe te voegen, de Gateway leest deze automatisch
  • Configuratiebestand channels.discord.token
Start opnieuw om de wijzigingen toe te passen:
6

Toegang tot de Gateway

Control UI

Of ga naar https://my-openclaw.fly.dev/.Authenticeer met het geconfigureerde gedeelde geheim: het gatewaytoken uit OPENCLAW_GATEWAY_TOKEN, of je wachtwoord als je bent overgeschakeld op wachtwoordauthenticatie.

Logboeken

SSH-console

Problemen oplossen

”App is not listening on expected address”

De Gateway bindt aan 127.0.0.1 in plaats van 0.0.0.0. Oplossing: voeg --bind lan toe aan je procesopdracht in fly.toml.

Statuscontroles mislukken / verbinding geweigerd

Fly kan de Gateway niet bereiken op de geconfigureerde poort. Oplossing: zorg ervoor dat internal_port overeenkomt met de gatewaypoort (--port 3000 of OPENCLAW_GATEWAY_PORT=3000).

OOM-/geheugenproblemen

De container wordt steeds opnieuw gestart of beëindigd. Signalen: SIGABRT, v8::internal::Runtime_AllocateInYoungGeneration of stille herstarts. Oplossing: vergroot het geheugen in fly.toml:
Of werk een bestaande machine bij:
512 MB is te weinig. 1 GB werkt mogelijk, maar kan bij belasting of uitgebreide logboekregistratie een OOM veroorzaken. 2 GB wordt aanbevolen.

Problemen met de Gateway-vergrendeling

De Gateway weigert te starten met fouten die aangeven dat deze “al actief” is nadat een container opnieuw is gestart. De runtimevergrendelingsbestanden bevinden zich in <tmpdir>/openclaw-<uid>/gateway.<hash>.lock en gateway.state.<hash>.lock (Linux: /tmp/openclaw-<uid>/gateway.*.lock), niet op het permanente volume /data, dus bij een volledige herstart van de container worden ze doorgaans samen met de rest van het containerbestandssysteem gewist. Als een vergrendeling behouden blijft (bijvoorbeeld door een fly machine restart die het containerbestandssysteem behoudt) en het opstarten blokkeert, verwijder je deze handmatig:

Configuratie wordt niet gelezen

--allow-unconfigured omzeilt alleen de opstartbeveiliging. Het maakt of herstelt /data/openclaw.json niet. Zorg er daarom voor dat je werkelijke configuratie bestaat en "gateway": { "mode": "local" } bevat voor een normale lokale start van de Gateway. Controleer of de configuratie bestaat:

Configuratie schrijven via SSH

fly ssh console -C ondersteunt geen shellomleiding. Zo schrijf je een configuratiebestand:
fly sftp kan mislukken als het bestand al bestaat; verwijder het eerst:

Status blijft niet behouden

Als je na een herstart authenticatieprofielen, kanaal-/providerstatus of sessies kwijtraakt, schrijft de statusmap naar het containerbestandssysteem in plaats van naar het volume. Oplossing: zorg ervoor dat OPENCLAW_STATE_DIR=/data is ingesteld in fly.toml en implementeer opnieuw.

Bijwerken

git pull + fly deploy is hier het beheerde pad: hiermee wordt de image opnieuw vanuit het Dockerfile gebouwd, zodat de versie van de CLI/Gateway, de basis-OS-image en eventuele wijzigingen in het Dockerfile samen worden bijgewerkt. openclaw update in de actieve container is niet dezelfde bewerking, omdat de image wordt geleverd als een door Docker gebouwde dist/-structuur zonder .git-checkout en zonder door npm beheerde globale installatie die kan worden gedetecteerd; zie Bijwerken voor die procedure bij installaties in VM-stijl.

De machineopdracht bijwerken

Zo wijzig je de opstartopdracht zonder een volledige herimplementatie:
Een latere fly deploy zet de machineopdracht terug naar wat in fly.toml staat; pas handmatige wijzigingen opnieuw toe na de herimplementatie.

Privé-implementatie (gehard)

Fly wijst standaard openbare IP-adressen toe, waardoor je Gateway bereikbaar is via https://your-app.fly.dev en kan worden gevonden door internetscanners (Shodan, Censys, enzovoort). Gebruik deploy/fly.private.toml voor een geharde implementatie zonder openbaar IP-adres: hierin ontbreekt [http_service], zodat er geen openbare inkomende toegang wordt toegewezen.

Wanneer je privé-implementatie gebruikt

  • Alleen uitgaande oproepen/berichten (geen inkomende Webhooks)
  • ngrok- of Tailscale-tunnels verwerken eventuele Webhook-callbacks
  • Toegang tot de Gateway verloopt via SSH, proxy of WireGuard in plaats van via een browser
  • De implementatie moet verborgen blijven voor internetscanners

Installatie

Of zet een bestaande implementatie om:
Hierna zou fly ips list alleen een IP-adres van het type private moeten tonen:

Toegang tot een privé-implementatie

Optie 1: lokale proxy (eenvoudigst)
Optie 2: WireGuard-VPN
Optie 3: alleen SSH

Webhooks bij een privé-implementatie

Voor webhookcallbacks (Twilio, Telnyx enzovoort) zonder openbare blootstelling:
  1. ngrok-tunnel: voer ngrok uit in de container of als sidecar
  2. Tailscale Funnel: stel specifieke paden beschikbaar via Tailscale
  3. Alleen uitgaand: sommige providers (Twilio) werken voor uitgaande gesprekken zonder webhooks
Voorbeeldconfiguratie voor spraakoproepen met ngrok, onder plugins.entries.voice-call.config:
De ngrok-tunnel wordt in de container uitgevoerd en biedt een openbare webhook-URL zonder de Fly-app zelf openbaar beschikbaar te maken. Stel webhookSecurity.allowedHosts in op de hostnaam van de tunnel, zodat doorgestuurde hostheaders worden geaccepteerd.

Afwegingen op het gebied van beveiliging

Opmerkingen

  • Fly.io gebruikt de x86-architectuur; het Dockerfile is compatibel met zowel x86 als ARM.
  • Gebruik fly ssh console voor de onboarding van WhatsApp/Telegram.
  • Permanente gegevens staan op het volume bij /data.
  • Signal vereist signal-cli (een Java-gebaseerde CLI) in de image; gebruik een aangepaste image en houd het geheugen op 2GB+.

Kosten

Met de aanbevolen configuratie (shared-cpu-2x, 2GB RAM) kun je, afhankelijk van het gebruik, rekenen op ongeveer $10-15/maand; de gratis laag dekt een deel van het basisquotum. Zie prijzen van Fly.io voor de actuele tarieven.

Volgende stappen

Gerelateerd