Wat je nodig hebt
- flyctl CLI geïnstalleerd
- Fly.io-account (gratis niveau werkt)
- Modelauthenticatie: API-sleutel voor de gekozen modelprovider
- Kanaalreferenties: Discord-bottoken, Telegram-token, enzovoort
Snel aan de slag voor beginners
- Kloon de repository en pas
fly.tomlaan - Maak de app en het volume aan en stel geheimen in
- Implementeer met
fly deploy - Maak via SSH verbinding om de configuratie te maken, of gebruik de Control UI
1
De Fly-app maken
lhr (Londen), iad (Virginia), sjc (San Jose).2
fly.toml configureren
Bewerk Het ingangspunt van de OpenClaw Docker-image is
fly.toml zodat deze overeenkomt met de naam en vereisten van je app. De door de repository bijgehouden fly.toml is de openbare sjabloon die hieronder wordt weergegeven; deploy/fly.private.toml is de geharde variant zonder openbaar IP-adres (zie Privé-implementatie).tini, dat standaard node openclaw.mjs gateway uitvoert. Fly [processes] vervangt Docker CMD (hier wordt node dist/index.js gateway ... rechtstreeks uitgevoerd, hetzelfde gecompileerde ingangspunt) zonder ENTRYPOINT te wijzigen, zodat het proces nog steeds onder tini draait.Belangrijkste instellingen:3
Geheimen instellen
--bind lan) vereisen een geldig gatewayauthenticatiepad. Dit voorbeeld gebruikt OPENCLAW_GATEWAY_TOKEN, maar gateway.auth.password of een correct geconfigureerde implementatie buiten de loopbackinterface met een vertrouwde proxy voldoet ook aan de vereiste. Zie Geheimenbeheer voor het SecretRef-contract.Behandel deze tokens als wachtwoorden. Geef voor API-sleutels en tokens de voorkeur aan omgevingsvariabelen/fly secrets boven het configuratiebestand, zodat geheimen buiten openclaw.json blijven.4
Implementeren
gateway ready zodra de HTTP-/WebSocket-listener actief is. De eigen statuscontrole van Fly bewaakt internal_port = 3000 volgens fly.toml; de Docker-instructie HEALTHCHECK van de image bevraagt daarnaast /healthz op de standaardpoort 18789. Die wordt hier niet gebruikt, omdat deze implementatie de Gateway overschrijft met --port 3000.5
Configuratiebestand maken
Maak via SSH verbinding met de machine om een correct configuratiebestand te maken:Met
OPENCLAW_STATE_DIR=/data is het configuratiepad /data/openclaw.json.Vervang https://my-openclaw.fly.dev door de werkelijke oorsprong van je Fly-app. Bij het opstarten vult de Gateway lokale oorsprongen voor de Control UI vooraf in op basis van de runtimewaarden --bind en --port, zodat de eerste start kan doorgaan voordat de configuratie bestaat. Voor browsertoegang via Fly moet de exacte HTTPS-oorsprong echter nog steeds in gateway.controlUi.allowedOrigins staan.Het Discord-token kan afkomstig zijn uit:- Omgevingsvariabele
DISCORD_BOT_TOKEN(aanbevolen voor geheimen); je hoeft deze niet aan de configuratie toe te voegen, de Gateway leest deze automatisch - Configuratiebestand
channels.discord.token
Problemen oplossen
”App is not listening on expected address”
De Gateway bindt aan127.0.0.1 in plaats van 0.0.0.0.
Oplossing: voeg --bind lan toe aan je procesopdracht in fly.toml.
Statuscontroles mislukken / verbinding geweigerd
Fly kan de Gateway niet bereiken op de geconfigureerde poort. Oplossing: zorg ervoor datinternal_port overeenkomt met de gatewaypoort (--port 3000 of OPENCLAW_GATEWAY_PORT=3000).
OOM-/geheugenproblemen
De container wordt steeds opnieuw gestart of beëindigd. Signalen:SIGABRT, v8::internal::Runtime_AllocateInYoungGeneration of stille herstarts.
Oplossing: vergroot het geheugen in fly.toml:
Problemen met de Gateway-vergrendeling
De Gateway weigert te starten met fouten die aangeven dat deze “al actief” is nadat een container opnieuw is gestart. De runtimevergrendelingsbestanden bevinden zich in<tmpdir>/openclaw-<uid>/gateway.<hash>.lock
en gateway.state.<hash>.lock (Linux:
/tmp/openclaw-<uid>/gateway.*.lock), niet op het permanente volume /data, dus
bij een volledige herstart van de container worden ze doorgaans samen met de rest van het
containerbestandssysteem gewist. Als een vergrendeling behouden blijft (bijvoorbeeld door een fly machine restart
die het containerbestandssysteem behoudt) en het opstarten blokkeert, verwijder je deze
handmatig:
Configuratie wordt niet gelezen
--allow-unconfigured omzeilt alleen de opstartbeveiliging. Het maakt of herstelt /data/openclaw.json niet. Zorg er daarom voor dat je werkelijke configuratie bestaat en "gateway": { "mode": "local" } bevat voor een normale lokale start van de Gateway.
Controleer of de configuratie bestaat:
Configuratie schrijven via SSH
fly ssh console -C ondersteunt geen shellomleiding. Zo schrijf je een configuratiebestand:
fly sftp kan mislukken als het bestand al bestaat; verwijder het eerst:
Status blijft niet behouden
Als je na een herstart authenticatieprofielen, kanaal-/providerstatus of sessies kwijtraakt, schrijft de statusmap naar het containerbestandssysteem in plaats van naar het volume. Oplossing: zorg ervoor datOPENCLAW_STATE_DIR=/data is ingesteld in fly.toml en implementeer opnieuw.
Bijwerken
git pull + fly deploy is hier het beheerde pad: hiermee wordt de image opnieuw vanuit het Dockerfile gebouwd, zodat de versie van de CLI/Gateway, de basis-OS-image en eventuele wijzigingen in het Dockerfile samen worden bijgewerkt. openclaw update in de actieve container is niet dezelfde bewerking, omdat de image wordt geleverd als een door Docker gebouwde dist/-structuur zonder .git-checkout en zonder door npm beheerde globale installatie die kan worden gedetecteerd; zie Bijwerken voor die procedure bij installaties in VM-stijl.
De machineopdracht bijwerken
Zo wijzig je de opstartopdracht zonder een volledige herimplementatie:fly deploy zet de machineopdracht terug naar wat in fly.toml staat; pas handmatige wijzigingen opnieuw toe na de herimplementatie.
Privé-implementatie (gehard)
Fly wijst standaard openbare IP-adressen toe, waardoor je Gateway bereikbaar is viahttps://your-app.fly.dev en kan worden gevonden door internetscanners (Shodan, Censys, enzovoort).
Gebruik deploy/fly.private.toml voor een geharde implementatie zonder openbaar IP-adres: hierin ontbreekt [http_service], zodat er geen openbare inkomende toegang wordt toegewezen.
Wanneer je privé-implementatie gebruikt
- Alleen uitgaande oproepen/berichten (geen inkomende Webhooks)
- ngrok- of Tailscale-tunnels verwerken eventuele Webhook-callbacks
- Toegang tot de Gateway verloopt via SSH, proxy of WireGuard in plaats van via een browser
- De implementatie moet verborgen blijven voor internetscanners
Installatie
fly ips list alleen een IP-adres van het type private moeten tonen:
Toegang tot een privé-implementatie
Optie 1: lokale proxy (eenvoudigst)Webhooks bij een privé-implementatie
Voor webhookcallbacks (Twilio, Telnyx enzovoort) zonder openbare blootstelling:- ngrok-tunnel: voer ngrok uit in de container of als sidecar
- Tailscale Funnel: stel specifieke paden beschikbaar via Tailscale
- Alleen uitgaand: sommige providers (Twilio) werken voor uitgaande gesprekken zonder webhooks
plugins.entries.voice-call.config:
webhookSecurity.allowedHosts in op de hostnaam van de tunnel, zodat doorgestuurde hostheaders worden geaccepteerd.
Afwegingen op het gebied van beveiliging
Opmerkingen
- Fly.io gebruikt de x86-architectuur; het Dockerfile is compatibel met zowel x86 als ARM.
- Gebruik
fly ssh consolevoor de onboarding van WhatsApp/Telegram. - Permanente gegevens staan op het volume bij
/data. - Signal vereist signal-cli (een Java-gebaseerde CLI) in de image; gebruik een aangepaste image en houd het geheugen op 2GB+.
Kosten
Met de aanbevolen configuratie (shared-cpu-2x, 2GB RAM) kun je, afhankelijk van het gebruik, rekenen op ongeveer $10-15/maand; de gratis laag dekt een deel van het basisquotum. Zie prijzen van Fly.io voor de actuele tarieven.
Volgende stappen
- Stel berichtenkanalen in: Kanalen
- Configureer de Gateway: Gateway-configuratie
- Houd OpenClaw up-to-date: Bijwerken