Skip to main content
Execute um Gateway persistente do OpenClaw na camada ARM Always Free da Oracle Cloud (até 4 OCPUs, 24 GB de RAM e 200 GB de armazenamento) sem custo.

Pré-requisitos

Configuração

1

Criar uma instância do OCI

  1. Entre no Oracle Cloud Console.
  2. Acesse Compute > Instances > Create Instance.
  3. Configure:
    • Name: openclaw
    • Image: Ubuntu 24.04 (aarch64)
    • Shape: VM.Standard.A1.Flex (Ampere ARM)
    • OCPUs: 2 (ou até 4)
    • Memory: 12 GB (ou até 24 GB)
    • Boot volume: 50 GB (até 200 GB gratuitos)
    • SSH key: adicione sua chave pública
  4. Clique em Create e anote o endereço IP público.
Se a criação da instância falhar com “Out of capacity”, tente outro domínio de disponibilidade ou tente novamente mais tarde. A capacidade da camada gratuita é limitada.
2

Conectar-se e atualizar o sistema

build-essential é necessário para compilar algumas dependências para ARM.
3

Configurar o usuário e o nome do host

Habilitar o linger mantém os serviços do usuário em execução após o logout.
4

Instalar o Tailscale

A partir de agora, conecte-se pelo Tailscale: ssh ubuntu@openclaw.
5

Instalar o OpenClaw

Quando a mensagem “How do you want to hatch your bot?” aparecer, selecione Do this later.
6

Configurar o Gateway

Use autenticação por token com o Tailscale Serve para obter acesso remoto seguro.
gateway.trustedProxies=["127.0.0.1"] aqui serve apenas para o processamento de IP encaminhado/cliente local pelo proxy local do Tailscale Serve. Isso não é gateway.auth.mode: "trusted-proxy". As rotas do visualizador de diferenças mantêm o comportamento de bloqueio seguro nesta configuração: solicitações brutas do visualizador vindas de 127.0.0.1 sem cabeçalhos encaminhados pelo proxy retornam Diff not found. Use mode=file / mode=both para anexos ou habilite intencionalmente visualizadores remotos e defina plugins.entries.diffs.config.viewerBaseUrl (ou forneça um baseUrl ao proxy) se precisar de links compartilháveis do visualizador.
7

Restringir a segurança da VCN

Bloqueie todo o tráfego, exceto o Tailscale, na borda da rede:
  1. Acesse Networking > Virtual Cloud Networks no OCI Console.
  2. Clique na sua VCN e depois em Security Lists > Default Security List.
  3. Remova todas as regras de entrada, exceto 0.0.0.0/0 UDP 41641 (Tailscale).
  4. Mantenha as regras de saída padrão (permitir todo o tráfego de saída).
Isso bloqueia SSH na porta 22, HTTP, HTTPS e todo o restante na borda da rede. Desse ponto em diante, você só poderá se conectar pelo Tailscale.
8

Verificar

Acesse a interface de controle em qualquer dispositivo da sua tailnet:
Substitua <tailnet-name> pelo nome da sua tailnet (visível em tailscale status).

Verificar a postura de segurança

Com a VCN restrita (somente a porta UDP 41641 aberta) e o Gateway vinculado ao local loopback, o tráfego público é bloqueado na borda da rede e o acesso administrativo fica restrito à tailnet. Isso elimina a necessidade de várias etapas tradicionais de proteção de VPS: Ainda recomendado:
  • chmod 700 ~/.openclaw para restringir as permissões dos arquivos de credenciais.
  • openclaw security audit para uma verificação da postura específica do OpenClaw.
  • Executar regularmente sudo apt update && sudo apt upgrade para aplicar correções do sistema operacional.
  • Revisar periodicamente os dispositivos no console de administração do Tailscale.
Comandos rápidos de verificação:

Observações sobre ARM

A camada Always Free usa ARM (aarch64). A maioria dos recursos do OpenClaw funciona normalmente; um pequeno número de binários nativos precisa de compilações para ARM:
  • Node.js, Telegram, WhatsApp (Baileys): JavaScript puro, sem problemas.
  • A maioria dos pacotes npm com código nativo: artefatos linux-arm64 pré-compilados disponíveis.
  • Utilitários opcionais da CLI (por exemplo, binários Go/Rust distribuídos por Skills): verifique se há uma versão aarch64 / linux-arm64 antes de instalar.
Verifique a arquitetura com uname -m (deve exibir aarch64). Para binários sem uma compilação ARM, instale a partir do código-fonte ou ignore-os.

Persistência e backups

O estado do OpenClaw fica em:
  • ~/.openclaw/openclaw.json, auth-profiles.json por agente, estado de canais/provedores e dados de sessão.
  • ~/.openclaw/workspace/ — o espaço de trabalho do agente (SOUL.md, memória e artefatos).
Esses dados sobrevivem a reinicializações. Para criar um snapshot portátil:

Alternativa: túnel SSH

Se o Tailscale Serve não estiver funcionando, use um túnel SSH a partir da sua máquina local:
Em seguida, abra http://localhost:18789.

Solução de problemas

Falha na criação da instância (“Out of capacity”) — As instâncias ARM da camada gratuita são populares. Tente outro domínio de disponibilidade ou tente novamente fora dos horários de pico. O Tailscale não se conecta — Execute sudo tailscale up --ssh --hostname=openclaw --reset para autenticar novamente. O Gateway não inicia — Execute openclaw doctor --non-interactive e verifique os logs com journalctl --user -u openclaw-gateway.service -n 50. Problemas com binários ARM — A maioria dos pacotes npm funciona em ARM64. Para binários nativos, procure versões linux-arm64 ou aarch64. Verifique a arquitetura com uname -m.

Próximas etapas

Relacionado