Pré-requisitos
- Conta da Oracle Cloud (cadastro) — consulte o guia de cadastro da comunidade se tiver problemas
- Conta do Tailscale (gratuita em tailscale.com)
- Um par de chaves SSH
- Cerca de 30 minutos
Configuração
1
Criar uma instância do OCI
- Entre no Oracle Cloud Console.
- Acesse Compute > Instances > Create Instance.
- Configure:
- Name:
openclaw - Image: Ubuntu 24.04 (aarch64)
- Shape:
VM.Standard.A1.Flex(Ampere ARM) - OCPUs: 2 (ou até 4)
- Memory: 12 GB (ou até 24 GB)
- Boot volume: 50 GB (até 200 GB gratuitos)
- SSH key: adicione sua chave pública
- Name:
- Clique em Create e anote o endereço IP público.
2
Conectar-se e atualizar o sistema
build-essential é necessário para compilar algumas dependências para ARM.3
Configurar o usuário e o nome do host
4
Instalar o Tailscale
ssh ubuntu@openclaw.5
Instalar o OpenClaw
6
Configurar o Gateway
Use autenticação por token com o Tailscale Serve para obter acesso remoto seguro.
gateway.trustedProxies=["127.0.0.1"] aqui serve apenas para o processamento de IP encaminhado/cliente local pelo proxy local do Tailscale Serve. Isso não é gateway.auth.mode: "trusted-proxy". As rotas do visualizador de diferenças mantêm o comportamento de bloqueio seguro nesta configuração: solicitações brutas do visualizador vindas de 127.0.0.1 sem cabeçalhos encaminhados pelo proxy retornam Diff not found. Use mode=file / mode=both para anexos ou habilite intencionalmente visualizadores remotos e defina plugins.entries.diffs.config.viewerBaseUrl (ou forneça um baseUrl ao proxy) se precisar de links compartilháveis do visualizador.7
Restringir a segurança da VCN
Bloqueie todo o tráfego, exceto o Tailscale, na borda da rede:
- Acesse Networking > Virtual Cloud Networks no OCI Console.
- Clique na sua VCN e depois em Security Lists > Default Security List.
- Remova todas as regras de entrada, exceto
0.0.0.0/0 UDP 41641(Tailscale). - Mantenha as regras de saída padrão (permitir todo o tráfego de saída).
8
Verificar
<tailnet-name> pelo nome da sua tailnet (visível em tailscale status).Verificar a postura de segurança
Com a VCN restrita (somente a porta UDP 41641 aberta) e o Gateway vinculado ao local loopback, o tráfego público é bloqueado na borda da rede e o acesso administrativo fica restrito à tailnet. Isso elimina a necessidade de várias etapas tradicionais de proteção de VPS:
Ainda recomendado:
chmod 700 ~/.openclawpara restringir as permissões dos arquivos de credenciais.openclaw security auditpara uma verificação da postura específica do OpenClaw.- Executar regularmente
sudo apt update && sudo apt upgradepara aplicar correções do sistema operacional. - Revisar periodicamente os dispositivos no console de administração do Tailscale.
Observações sobre ARM
A camada Always Free usa ARM (aarch64). A maioria dos recursos do OpenClaw funciona normalmente; um pequeno número de binários nativos precisa de compilações para ARM:
- Node.js, Telegram, WhatsApp (Baileys): JavaScript puro, sem problemas.
- A maioria dos pacotes npm com código nativo: artefatos
linux-arm64pré-compilados disponíveis. - Utilitários opcionais da CLI (por exemplo, binários Go/Rust distribuídos por Skills): verifique se há uma versão
aarch64/linux-arm64antes de instalar.
uname -m (deve exibir aarch64). Para binários sem uma compilação ARM, instale a partir do código-fonte ou ignore-os.
Persistência e backups
O estado do OpenClaw fica em:~/.openclaw/—openclaw.json,auth-profiles.jsonpor agente, estado de canais/provedores e dados de sessão.~/.openclaw/workspace/— o espaço de trabalho do agente (SOUL.md, memória e artefatos).
Alternativa: túnel SSH
Se o Tailscale Serve não estiver funcionando, use um túnel SSH a partir da sua máquina local:http://localhost:18789.
Solução de problemas
Falha na criação da instância (“Out of capacity”) — As instâncias ARM da camada gratuita são populares. Tente outro domínio de disponibilidade ou tente novamente fora dos horários de pico. O Tailscale não se conecta — Executesudo tailscale up --ssh --hostname=openclaw --reset para autenticar novamente.
O Gateway não inicia — Execute openclaw doctor --non-interactive e verifique os logs com journalctl --user -u openclaw-gateway.service -n 50.
Problemas com binários ARM — A maioria dos pacotes npm funciona em ARM64. Para binários nativos, procure versões linux-arm64 ou aarch64. Verifique a arquitetura com uname -m.
Próximas etapas
- Canais — conecte Telegram, WhatsApp, Discord e outros
- Configuração do Gateway — todas as opções de configuração
- Atualização — mantenha o OpenClaw atualizado