先決條件
- Oracle Cloud 帳戶(註冊)— 如果遇到問題,請參閱社群註冊指南
- Tailscale 帳戶(可在 tailscale.com 免費註冊)
- 一組 SSH 金鑰
- 約 30 分鐘
設定
1
建立 OCI 執行個體
- 登入 Oracle Cloud Console。
- 前往 Compute > Instances > Create Instance。
- 進行設定:
- 名稱:
openclaw - 映像檔: Ubuntu 24.04 (aarch64)
- 運算規格:
VM.Standard.A1.Flex(Ampere ARM) - OCPU: 2(或最高 4)
- 記憶體: 12 GB(或最高 24 GB)
- 開機磁碟區: 50 GB(免費額度最高 200 GB)
- SSH 金鑰: 新增你的公開金鑰
- 名稱:
- 按一下 Create,並記下公用 IP 位址。
2
連線並更新系統
build-essential。3
設定使用者與主機名稱
4
安裝 Tailscale
ssh ubuntu@openclaw。5
安裝 OpenClaw
6
設定閘道
使用權杖驗證搭配 Tailscale Serve,以安全地進行遠端存取。此處的
gateway.trustedProxies=["127.0.0.1"] 僅用於處理本機 Tailscale Serve Proxy 轉送的 IP/本機用戶端。它不是 gateway.auth.mode: "trusted-proxy"。在此設定中,差異檢視器路由會維持失敗時關閉的行為:不含轉送 Proxy 標頭的原始 127.0.0.1 檢視器要求會傳回 Diff not found。附件請使用 mode=file / mode=both;若需要可分享的檢視器連結,請有意識地啟用遠端檢視器並設定 plugins.entries.diffs.config.viewerBaseUrl(或傳入 Proxy baseUrl)。7
鎖定 VCN 安全性
在網路邊界封鎖 Tailscale 以外的所有流量:
- 在 OCI Console 中前往 Networking > Virtual Cloud Networks。
- 按一下你的 VCN,然後前往 Security Lists > Default Security List。
- 移除
0.0.0.0/0 UDP 41641(Tailscale)以外的所有輸入規則。 - 保留預設輸出規則(允許所有對外流量)。
8
驗證
<tailnet-name> 替換為你的 tailnet 名稱(可在 tailscale status 中查看)。驗證安全態勢
鎖定 VCN(僅開放 UDP 41641)並將閘道繫結至回送介面後,公用流量會在網路邊界遭到封鎖,而管理存取僅限 tailnet。如此便不再需要數項傳統 VPS 強化措施:
仍建議:
chmod 700 ~/.openclaw,以限制認證資訊檔案的權限。openclaw security audit,以執行 OpenClaw 專用的安全態勢檢查。- 定期執行
sudo apt update && sudo apt upgrade,以套用作業系統修補程式。 - 定期在 Tailscale 管理主控台中檢視裝置。
ARM 注意事項
Always Free 方案採用 ARM(aarch64)。大多數 OpenClaw 功能皆可正常運作;少數原生二進位檔需要 ARM 組建版本:
- Node.js、Telegram、WhatsApp(Baileys):純 JavaScript,沒有問題。
- 大多數含原生程式碼的 npm 套件:已有預先建置的
linux-arm64成品。 - 選用命令列介面輔助工具(例如由 Skills 提供的 Go/Rust 二進位檔):安裝前請檢查是否有
aarch64/linux-arm64發行版本。
uname -m 驗證架構(應輸出 aarch64)。如果二進位檔沒有 ARM 組建版本,請從原始碼安裝或略過。
持久性與備份
OpenClaw 狀態位於:~/.openclaw/—openclaw.json、每個代理程式的auth-profiles.json、頻道/提供者狀態及工作階段資料。~/.openclaw/workspace/— 代理程式工作區(SOUL.md、記憶、成品)。
備援方案:SSH 通道
如果 Tailscale Serve 無法運作,請從本機使用 SSH 通道:http://localhost:18789。
疑難排解
建立執行個體失敗(“Out of capacity”) — 免費方案的 ARM 執行個體很熱門。請嘗試其他可用性網域,或在離峰時段重試。 Tailscale 無法連線 — 執行sudo tailscale up --ssh --hostname=openclaw --reset 以重新驗證。
閘道無法啟動 — 執行 openclaw doctor --non-interactive,並使用 journalctl --user -u openclaw-gateway.service -n 50 檢查記錄。
ARM 二進位檔問題 — 大多數 npm 套件都能在 ARM64 上運作。若為原生二進位檔,請尋找 linux-arm64 或 aarch64 發行版本。使用 uname -m 驗證架構。