Chuyển đến nội dung chính
Mục tiêu: Gateway OpenClaw chạy trên một máy Fly.io với bộ nhớ lưu trữ bền vững, HTTPS tự động và quyền truy cập Discord/kênh.

Những gì bạn cần

  • CLI flyctl đã được cài đặt
  • Tài khoản Fly.io (gói miễn phí cũng dùng được)
  • Xác thực mô hình: khóa API cho nhà cung cấp mô hình bạn chọn
  • Thông tin xác thực kênh: token bot Discord, token Telegram, v.v.

Lộ trình nhanh cho người mới bắt đầu

  1. Sao chép kho lưu trữ, tùy chỉnh fly.toml
  2. Tạo ứng dụng + ổ đĩa, thiết lập các bí mật
  3. Triển khai bằng fly deploy
  4. Truy cập qua SSH để tạo cấu hình hoặc sử dụng giao diện điều khiển
1

Tạo ứng dụng Fly

Chọn một khu vực gần bạn. Các lựa chọn phổ biến: lhr (Luân Đôn), iad (Virginia), sjc (San Jose).
2

Cấu hình fly.toml

Chỉnh sửa fly.toml để khớp với tên ứng dụng và yêu cầu của bạn. Tệp fly.toml được theo dõi trong kho lưu trữ là mẫu công khai được trình bày bên dưới; deploy/fly.private.toml là biến thể được tăng cường bảo mật, không có IP công khai (xem Triển khai riêng tư).
Điểm vào của ảnh Docker OpenClaw là tini, mặc định chạy node openclaw.mjs gateway. [processes] của Fly thay thế CMD của Docker (ở đây, nó chạy trực tiếp node dist/index.js gateway ..., cùng một điểm vào đã biên dịch) mà không thay đổi ENTRYPOINT, nên tiến trình vẫn chạy dưới tini.Các thiết lập chính:
3

Thiết lập bí mật

Các liên kết ngoài loopback (--bind lan) yêu cầu một đường dẫn xác thực gateway hợp lệ. Ví dụ này sử dụng OPENCLAW_GATEWAY_TOKEN, nhưng gateway.auth.password hoặc một triển khai proxy đáng tin cậy ngoài loopback được cấu hình đúng cũng đáp ứng yêu cầu. Xem Quản lý bí mật để biết hợp đồng SecretRef.Hãy bảo vệ các token này như mật khẩu. Ưu tiên biến môi trường/fly secrets thay vì tệp cấu hình cho khóa API và token để các bí mật không xuất hiện trong openclaw.json.
4

Triển khai

Lần triển khai đầu tiên sẽ xây dựng ảnh Docker. Xác minh sau khi triển khai:
Nhật ký khởi động Gateway ghi gateway ready sau khi trình lắng nghe HTTP/WebSocket hoạt động. Kiểm tra tình trạng riêng của Fly theo dõi internal_port = 3000 theo fly.toml; chỉ thị Docker HEALTHCHECK của ảnh cũng thăm dò /healthz trên cổng mặc định 18789, nhưng không được sử dụng ở đây vì triển khai này ghi đè Gateway sang --port 3000.
5

Tạo tệp cấu hình

Truy cập máy qua SSH để tạo cấu hình phù hợp:
Với OPENCLAW_STATE_DIR=/data, đường dẫn cấu hình là /data/openclaw.json.Thay https://my-openclaw.fly.dev bằng nguồn gốc ứng dụng Fly thực tế của bạn. Quá trình khởi động Gateway khởi tạo các nguồn gốc giao diện điều khiển cục bộ từ các giá trị --bind--port khi chạy để lần khởi động đầu tiên có thể tiếp tục trước khi có cấu hình, nhưng truy cập bằng trình duyệt qua Fly vẫn cần nguồn gốc HTTPS chính xác được liệt kê trong gateway.controlUi.allowedOrigins.Token Discord có thể đến từ một trong hai nguồn:
  • Biến môi trường DISCORD_BOT_TOKEN (khuyến nghị cho bí mật); không cần thêm vào cấu hình, Gateway sẽ tự động đọc biến này
  • Tệp cấu hình channels.discord.token
Khởi động lại để áp dụng:
6

Truy cập Gateway

Giao diện điều khiển

Hoặc truy cập https://my-openclaw.fly.dev/.Xác thực bằng bí mật dùng chung đã cấu hình: token Gateway từ OPENCLAW_GATEWAY_TOKEN, hoặc mật khẩu của bạn nếu đã chuyển sang xác thực bằng mật khẩu.

Nhật ký

Bảng điều khiển SSH

Khắc phục sự cố

”Ứng dụng không lắng nghe tại địa chỉ mong đợi”

Gateway đang liên kết với 127.0.0.1 thay vì 0.0.0.0. Cách khắc phục: thêm --bind lan vào lệnh tiến trình trong fly.toml.

Kiểm tra tình trạng thất bại / kết nối bị từ chối

Fly không thể truy cập Gateway trên cổng đã cấu hình. Cách khắc phục: đảm bảo internal_port khớp với cổng Gateway (--port 3000 hoặc OPENCLAW_GATEWAY_PORT=3000).

OOM / vấn đề bộ nhớ

Vùng chứa liên tục khởi động lại hoặc bị chấm dứt. Dấu hiệu: SIGABRT, v8::internal::Runtime_AllocateInYoungGeneration hoặc khởi động lại âm thầm. Cách khắc phục: tăng bộ nhớ trong fly.toml:
Hoặc cập nhật một máy hiện có:
512MB là quá ít. 1GB có thể hoạt động nhưng có thể gặp OOM khi chịu tải hoặc khi bật ghi nhật ký chi tiết. Khuyến nghị 2GB.

Vấn đề khóa Gateway

Gateway từ chối khởi động với lỗi “đã chạy” sau khi vùng chứa khởi động lại. Các tệp khóa khi chạy nằm tại <tmpdir>/openclaw-<uid>/gateway.<hash>.lockgateway.state.<hash>.lock (Linux: /tmp/openclaw-<uid>/gateway.*.lock), không nằm trên ổ đĩa bền vững /data, vì vậy việc khởi động lại toàn bộ vùng chứa thường xóa chúng cùng với phần còn lại của hệ thống tệp vùng chứa. Nếu một khóa vẫn còn tồn tại (ví dụ: một fly machine restart giữ nguyên hệ thống tệp vùng chứa) và chặn quá trình khởi động, hãy xóa khóa đó theo cách thủ công:

Cấu hình không được đọc

--allow-unconfigured chỉ bỏ qua cơ chế bảo vệ khởi động. Nó không tạo hoặc sửa chữa /data/openclaw.json, vì vậy hãy đảm bảo cấu hình thực của bạn tồn tại và bao gồm "gateway": { "mode": "local" } để Gateway cục bộ khởi động bình thường. Xác minh cấu hình tồn tại:

Ghi cấu hình qua SSH

fly ssh console -C không hỗ trợ chuyển hướng shell. Để ghi tệp cấu hình:
fly sftp có thể thất bại nếu tệp đã tồn tại; hãy xóa tệp trước:

Trạng thái không được duy trì

Nếu bạn mất hồ sơ xác thực, trạng thái kênh/nhà cung cấp hoặc phiên sau khi khởi động lại, thư mục trạng thái đang ghi vào hệ thống tệp vùng chứa thay vì ổ đĩa. Cách khắc phục: đảm bảo OPENCLAW_STATE_DIR=/data được thiết lập trong fly.toml và triển khai lại.

Cập nhật

git pull + fly deploy là lộ trình được giám sát ở đây: thao tác này xây dựng lại ảnh từ Dockerfile, vì vậy phiên bản CLI/Gateway, ảnh hệ điều hành cơ sở và mọi thay đổi trong Dockerfile đều được cập nhật cùng nhau. openclaw update bên trong vùng chứa đang chạy không phải cùng một thao tác, vì ảnh được phân phối dưới dạng cây dist/ được xây dựng bằng Docker, không có bản sao làm việc .git và không có bản cài đặt toàn cục do npm quản lý để thao tác này phát hiện; xem Cập nhật để biết quy trình đó trên các bản cài đặt kiểu máy ảo.

Cập nhật lệnh của máy

Để thay đổi lệnh khởi động mà không cần triển khai lại toàn bộ:
Một lần fly deploy sau đó sẽ đặt lại lệnh của máy về nội dung trong fly.toml; hãy áp dụng lại các thay đổi thủ công sau khi triển khai lại.

Triển khai riêng tư (tăng cường bảo mật)

Theo mặc định, Fly phân bổ các IP công khai, vì vậy Gateway của bạn có thể được truy cập tại https://your-app.fly.dev và bị các trình quét internet (Shodan, Censys, v.v.) phát hiện. Sử dụng deploy/fly.private.toml để triển khai tăng cường bảo mật với không có IP công khai: cấu hình này bỏ qua [http_service], vì vậy không có lưu lượng truy cập vào công khai nào được phân bổ.

Khi nào nên sử dụng triển khai riêng tư

  • Chỉ có các cuộc gọi/tin nhắn đi (không có webhook đến)
  • Các đường hầm ngrok hoặc Tailscale xử lý mọi lệnh gọi lại webhook
  • Gateway được truy cập qua SSH, proxy hoặc WireGuard thay vì trình duyệt
  • Triển khai cần được ẩn khỏi các trình quét internet

Thiết lập

Hoặc chuyển đổi một triển khai hiện có:
Sau đó, fly ips list chỉ nên hiển thị một IP thuộc loại private:

Truy cập bản triển khai riêng tư

Tùy chọn 1: proxy cục bộ (đơn giản nhất)
Tùy chọn 2: VPN WireGuard
Tùy chọn 3: chỉ SSH

Webhook với bản triển khai riêng tư

Đối với các lệnh gọi lại Webhook (Twilio, Telnyx, v.v.) mà không cần công khai:
  1. đường hầm ngrok: chạy ngrok bên trong vùng chứa hoặc dưới dạng sidecar
  2. Tailscale Funnel: công khai các đường dẫn cụ thể qua Tailscale
  3. chỉ gửi đi: một số nhà cung cấp (Twilio) hỗ trợ cuộc gọi đi mà không cần Webhook
Ví dụ về cấu hình cuộc gọi thoại với ngrok, trong plugins.entries.voice-call.config:
Đường hầm ngrok chạy bên trong vùng chứa và cung cấp URL Webhook công khai mà không làm lộ chính ứng dụng Fly. Đặt webhookSecurity.allowedHosts thành tên máy chủ của đường hầm để chấp nhận các tiêu đề máy chủ được chuyển tiếp.

Đánh đổi về bảo mật

Ghi chú

  • Fly.io sử dụng kiến trúc x86; Dockerfile tương thích với cả x86 và ARM.
  • Để thiết lập ban đầu cho WhatsApp/Telegram, hãy dùng fly ssh console.
  • Dữ liệu lâu dài nằm trên ổ đĩa tại /data.
  • Signal yêu cầu signal-cli (một CLI dựa trên Java) trong image; hãy dùng image tùy chỉnh và duy trì bộ nhớ từ 2GB trở lên.

Chi phí

Với cấu hình được đề xuất (shared-cpu-2x, RAM 2GB), chi phí dự kiến khoảng $10-15/tháng tùy theo mức sử dụng; gói miễn phí cung cấp một phần hạn mức cơ bản. Xem bảng giá Fly.io để biết mức giá hiện tại.

Các bước tiếp theo

Liên quan