Những gì bạn cần
- CLI flyctl đã được cài đặt
- Tài khoản Fly.io (gói miễn phí cũng dùng được)
- Xác thực mô hình: khóa API cho nhà cung cấp mô hình bạn chọn
- Thông tin xác thực kênh: token bot Discord, token Telegram, v.v.
Lộ trình nhanh cho người mới bắt đầu
- Sao chép kho lưu trữ, tùy chỉnh
fly.toml - Tạo ứng dụng + ổ đĩa, thiết lập các bí mật
- Triển khai bằng
fly deploy - Truy cập qua SSH để tạo cấu hình hoặc sử dụng giao diện điều khiển
1
Tạo ứng dụng Fly
lhr (Luân Đôn), iad (Virginia), sjc (San Jose).2
Cấu hình fly.toml
Chỉnh sửa Điểm vào của ảnh Docker OpenClaw là
fly.toml để khớp với tên ứng dụng và yêu cầu của bạn. Tệp fly.toml được theo dõi trong kho lưu trữ là mẫu công khai được trình bày bên dưới; deploy/fly.private.toml là biến thể được tăng cường bảo mật, không có IP công khai (xem Triển khai riêng tư).tini, mặc định chạy node openclaw.mjs gateway. [processes] của Fly thay thế CMD của Docker (ở đây, nó chạy trực tiếp node dist/index.js gateway ..., cùng một điểm vào đã biên dịch) mà không thay đổi ENTRYPOINT, nên tiến trình vẫn chạy dưới tini.Các thiết lập chính:3
Thiết lập bí mật
--bind lan) yêu cầu một đường dẫn xác thực gateway hợp lệ. Ví dụ này sử dụng OPENCLAW_GATEWAY_TOKEN, nhưng gateway.auth.password hoặc một triển khai proxy đáng tin cậy ngoài loopback được cấu hình đúng cũng đáp ứng yêu cầu. Xem Quản lý bí mật để biết hợp đồng SecretRef.Hãy bảo vệ các token này như mật khẩu. Ưu tiên biến môi trường/fly secrets thay vì tệp cấu hình cho khóa API và token để các bí mật không xuất hiện trong openclaw.json.4
Triển khai
gateway ready sau khi trình lắng nghe HTTP/WebSocket hoạt động. Kiểm tra tình trạng riêng của Fly theo dõi internal_port = 3000 theo fly.toml; chỉ thị Docker HEALTHCHECK của ảnh cũng thăm dò /healthz trên cổng mặc định 18789, nhưng không được sử dụng ở đây vì triển khai này ghi đè Gateway sang --port 3000.5
Tạo tệp cấu hình
Truy cập máy qua SSH để tạo cấu hình phù hợp:Với
OPENCLAW_STATE_DIR=/data, đường dẫn cấu hình là /data/openclaw.json.Thay https://my-openclaw.fly.dev bằng nguồn gốc ứng dụng Fly thực tế của bạn. Quá trình khởi động Gateway khởi tạo các nguồn gốc giao diện điều khiển cục bộ từ các giá trị --bind và --port khi chạy để lần khởi động đầu tiên có thể tiếp tục trước khi có cấu hình, nhưng truy cập bằng trình duyệt qua Fly vẫn cần nguồn gốc HTTPS chính xác được liệt kê trong gateway.controlUi.allowedOrigins.Token Discord có thể đến từ một trong hai nguồn:- Biến môi trường
DISCORD_BOT_TOKEN(khuyến nghị cho bí mật); không cần thêm vào cấu hình, Gateway sẽ tự động đọc biến này - Tệp cấu hình
channels.discord.token
Khắc phục sự cố
”Ứng dụng không lắng nghe tại địa chỉ mong đợi”
Gateway đang liên kết với127.0.0.1 thay vì 0.0.0.0.
Cách khắc phục: thêm --bind lan vào lệnh tiến trình trong fly.toml.
Kiểm tra tình trạng thất bại / kết nối bị từ chối
Fly không thể truy cập Gateway trên cổng đã cấu hình. Cách khắc phục: đảm bảointernal_port khớp với cổng Gateway (--port 3000 hoặc OPENCLAW_GATEWAY_PORT=3000).
OOM / vấn đề bộ nhớ
Vùng chứa liên tục khởi động lại hoặc bị chấm dứt. Dấu hiệu:SIGABRT, v8::internal::Runtime_AllocateInYoungGeneration hoặc khởi động lại âm thầm.
Cách khắc phục: tăng bộ nhớ trong fly.toml:
Vấn đề khóa Gateway
Gateway từ chối khởi động với lỗi “đã chạy” sau khi vùng chứa khởi động lại. Các tệp khóa khi chạy nằm tại<tmpdir>/openclaw-<uid>/gateway.<hash>.lock
và gateway.state.<hash>.lock (Linux:
/tmp/openclaw-<uid>/gateway.*.lock), không nằm trên ổ đĩa bền vững /data, vì vậy
việc khởi động lại toàn bộ vùng chứa thường xóa chúng cùng với phần còn lại của
hệ thống tệp vùng chứa. Nếu một khóa vẫn còn tồn tại (ví dụ: một fly machine restart
giữ nguyên hệ thống tệp vùng chứa) và chặn quá trình khởi động, hãy xóa khóa đó
theo cách thủ công:
Cấu hình không được đọc
--allow-unconfigured chỉ bỏ qua cơ chế bảo vệ khởi động. Nó không tạo hoặc sửa chữa /data/openclaw.json, vì vậy hãy đảm bảo cấu hình thực của bạn tồn tại và bao gồm "gateway": { "mode": "local" } để Gateway cục bộ khởi động bình thường.
Xác minh cấu hình tồn tại:
Ghi cấu hình qua SSH
fly ssh console -C không hỗ trợ chuyển hướng shell. Để ghi tệp cấu hình:
fly sftp có thể thất bại nếu tệp đã tồn tại; hãy xóa tệp trước:
Trạng thái không được duy trì
Nếu bạn mất hồ sơ xác thực, trạng thái kênh/nhà cung cấp hoặc phiên sau khi khởi động lại, thư mục trạng thái đang ghi vào hệ thống tệp vùng chứa thay vì ổ đĩa. Cách khắc phục: đảm bảoOPENCLAW_STATE_DIR=/data được thiết lập trong fly.toml và triển khai lại.
Cập nhật
git pull + fly deploy là lộ trình được giám sát ở đây: thao tác này xây dựng lại ảnh từ Dockerfile, vì vậy phiên bản CLI/Gateway, ảnh hệ điều hành cơ sở và mọi thay đổi trong Dockerfile đều được cập nhật cùng nhau. openclaw update bên trong vùng chứa đang chạy không phải cùng một thao tác, vì ảnh được phân phối dưới dạng cây dist/ được xây dựng bằng Docker, không có bản sao làm việc .git và không có bản cài đặt toàn cục do npm quản lý để thao tác này phát hiện; xem Cập nhật để biết quy trình đó trên các bản cài đặt kiểu máy ảo.
Cập nhật lệnh của máy
Để thay đổi lệnh khởi động mà không cần triển khai lại toàn bộ:fly deploy sau đó sẽ đặt lại lệnh của máy về nội dung trong fly.toml; hãy áp dụng lại các thay đổi thủ công sau khi triển khai lại.
Triển khai riêng tư (tăng cường bảo mật)
Theo mặc định, Fly phân bổ các IP công khai, vì vậy Gateway của bạn có thể được truy cập tạihttps://your-app.fly.dev và bị các trình quét internet (Shodan, Censys, v.v.) phát hiện.
Sử dụng deploy/fly.private.toml để triển khai tăng cường bảo mật với không có IP công khai: cấu hình này bỏ qua [http_service], vì vậy không có lưu lượng truy cập vào công khai nào được phân bổ.
Khi nào nên sử dụng triển khai riêng tư
- Chỉ có các cuộc gọi/tin nhắn đi (không có webhook đến)
- Các đường hầm ngrok hoặc Tailscale xử lý mọi lệnh gọi lại webhook
- Gateway được truy cập qua SSH, proxy hoặc WireGuard thay vì trình duyệt
- Triển khai cần được ẩn khỏi các trình quét internet
Thiết lập
fly ips list chỉ nên hiển thị một IP thuộc loại private:
Truy cập bản triển khai riêng tư
Tùy chọn 1: proxy cục bộ (đơn giản nhất)Webhook với bản triển khai riêng tư
Đối với các lệnh gọi lại Webhook (Twilio, Telnyx, v.v.) mà không cần công khai:- đường hầm ngrok: chạy ngrok bên trong vùng chứa hoặc dưới dạng sidecar
- Tailscale Funnel: công khai các đường dẫn cụ thể qua Tailscale
- chỉ gửi đi: một số nhà cung cấp (Twilio) hỗ trợ cuộc gọi đi mà không cần Webhook
plugins.entries.voice-call.config:
webhookSecurity.allowedHosts thành tên máy chủ của đường hầm để chấp nhận các tiêu đề máy chủ được chuyển tiếp.
Đánh đổi về bảo mật
Ghi chú
- Fly.io sử dụng kiến trúc x86; Dockerfile tương thích với cả x86 và ARM.
- Để thiết lập ban đầu cho WhatsApp/Telegram, hãy dùng
fly ssh console. - Dữ liệu lâu dài nằm trên ổ đĩa tại
/data. - Signal yêu cầu signal-cli (một CLI dựa trên Java) trong image; hãy dùng image tùy chỉnh và duy trì bộ nhớ từ 2GB trở lên.
Chi phí
Với cấu hình được đề xuất (shared-cpu-2x, RAM 2GB), chi phí dự kiến khoảng $10-15/tháng tùy theo mức sử dụng; gói miễn phí cung cấp một phần hạn mức cơ bản. Xem bảng giá Fly.io để biết mức giá hiện tại.
Các bước tiếp theo
- Thiết lập các kênh nhắn tin: Kênh
- Cấu hình Gateway: Cấu hình Gateway
- Luôn cập nhật OpenClaw: Cập nhật