Oracle Cloud
OpenClaw en Oracle Cloud (ARM Siempre Gratis)
Objetivo
Ejecutar un Gateway OpenClaw persistente en el nivel Siempre Gratis ARM de Oracle Cloud.
El nivel gratuito de Oracle puede ser una excelente opción para OpenClaw (especialmente si ya tienes una cuenta OCI), pero viene con compensaciones:
- Arquitectura ARM (la mayoría de las cosas funcionan, pero algunos binarios pueden ser solo x86)
- La capacidad y el registro pueden ser problemáticos
Comparación de Costos (2026)
| Proveedor | Plan | Specs | Precio/mes | Notas |
| | - | -- |
Prerrequisitos
- Cuenta de Oracle Cloud (''registro'') — ver ''guía de registro comunitaria'' si tienes problemas
- Cuenta de Tailscale (gratis en ''tailscale.com'')
- ~30 minutos
1) Crear una Instancia OCI
1. Inicia sesión en ''Consola de Oracle Cloud''
2. Navega a Compute → Instances → Create Instance
3. Configura:
- ''Nombre:'' ''openclaw''
- Imagen: Ubuntu 24.04 (aarch64)
- ''Shape:'' ''VM.Standard.A1.Flex'' (Ampere ARM)
- OCPUs: 2 (o hasta 4)
- Memoria: 12 GB (o hasta 24 GB)
- Volumen de arranque: 50 GB (hasta 200 GB gratis)
- Clave SSH: Agrega tu clave pública
4. Haz clic en Create
5. Anota la dirección IP pública
Consejo: Si la creación de instancia falla con "Out of capacity", intenta un dominio de disponibilidad diferente o reintenta más tarde. La capacidad del nivel gratuito es limitada.
2) Conectar y Actualizar
ssh ubuntu@YOUR_PUBLIC_IP sudo apt update && sudo apt upgrade -y sudo apt install -y build-essential
''Nota:'' ''build-essential'' es requerido para compilación ARM de algunas dependencias.
3) Configurar Usuario y Hostname
sudo hostnamectl set-hostname openclaw sudo passwd ubuntu sudo loginctl enable-linger ubuntu
4) Instalar Tailscale
curl -fsSL https://tailscale.com/install.sh | sh sudo tailscale up --ssh --hostname=openclaw
Esto habilita Tailscale SSH, para que puedas conectarte vía ''ssh openclaw'' desde cualquier dispositivo en tu tailnet — sin IP pública necesaria.
Verificar:
tailscale status
''De ahora en adelante, conecta vía Tailscale:'' ''ssh ubuntu@openclaw'' (o usa la IP de Tailscale).
5) Instalar OpenClaw
curl -fsSL https://openclaw.ai/install.sh | bash source ~/.bashrc
Cuando se te pregunte "How do you want to hatch your bot?", selecciona "Do this later".
Nota
6) Configurar Gateway (loopback + token auth) y habilitar Tailscale Serve
Usa token auth como predeterminado. Es predecible y evita necesitar cualquier flag de "insecure auth" del UI de Control.
openclaw config set gateway.bind loopback openclaw config set gateway.auth.mode token openclaw doctor --generate-gateway-token openclaw config set gateway.tailscale.mode serve openclaw config set gateway.trustedProxies '["127.0.0.1"]' systemctl --user restart openclaw-gateway
7) Verificar
openclaw --version systemctl --user status openclaw-gateway tailscale serve status curl http://localhost:18789
8) Bloquear Seguridad VCN
Ahora que todo está funcionando, bloquea la VCN para bloquear todo el tráfico excepto Tailscale. La Virtual Cloud Network de OCI actúa como un firewall en el borde de la red — el tráfico se bloquea antes de llegar a tu instancia.
1. Ve a Networking → Virtual Cloud Networks en la Consola OCI
2. Haz clic en tu VCN → Security Lists → Default Security List
PlatformsOraclePage.step11.p4
PlatformsOraclePage.step11.p5
PlatformsOraclePage.step11.p6
PlatformsOraclePage.step11.p7
Seguridad: VCN + Tailscale (línea base recomendada)
Con la VCN bloqueada (solo UDP 41641 abierto) y el Gateway vinculado a loopback, obtienes una fuerte defensa en profundidad: el tráfico público se bloquea en el borde de la red, y el acceso administrativo ocurre sobre tu tailnet.
Esta configuración a menudo elimina la _necesidad_ de reglas adicionales de firewall basadas en host puramente para detener fuerza bruta SSH a nivel Internet — pero aún deberías mantener el OS actualizado, ejecutar ''openclaw security audit'', y verificar que no estás escuchando accidentalmente en interfaces públicas.
#
Qué Ya Está Protegido
| Paso Tradicional | ¿Necesario? | Por qué |
| | - |
| Firewall UFW | No | VCN bloquea antes de que el tráfico llegue a la instancia |
| fail2ban | No | Sin fuerza bruta si el puerto 22 está bloqueado en VCN |
| endurecimiento sshd| No | Tailscale SSH no usa sshd |
| Deshabilitar root | No | Tailscale usa identidad de Tailscale, no usuarios del sistema |
| Auth solo clave SSH| No | Tailscale autentica vía tu tailnet |
| Endurecimiento IPv6| Usualmente no| Depende de tu configuración VCN/subnet; verifica qué está asignado/expuesto |
#
Aún Recomendado
- ''Permisos de credenciales:'' ''chmod 700 ~/.openclaw''
- ''Auditoría de seguridad:'' ''openclaw security audit''
- ''Actualizaciones del sistema:'' ''sudo apt update && sudo apt upgrade'' regularmente
- ''Monitorear Tailscale:'' Revisa dispositivos en ''consola de administración Tailscale''
#
Verificar Postura de Seguridad
sudo ss -tlnp | grep -v '127.0.0.1|::1' tailscale status | grep -q 'offers: ssh' && echo "Tailscale SSH active" sudo systemctl disable --now ssh
Solución de Problemas
#
La creación de instancia falla ("Out of capacity")
Las instancias ARM del nivel gratuito son populares. Intenta:
- Diferente dominio de disponibilidad
- Reintentar durante horas de poca actividad (temprano en la mañana)
- Usar el filtro "Always Free" al seleccionar shape
#
Tailscale no conecta
sudo tailscale status sudo tailscale up --ssh --hostname=openclaw --reset
#
El Gateway no inicia
openclaw gateway status openclaw doctor --non-interactive journalctl --user -u openclaw-gateway -n 50
#
No se puede alcanzar el UI de Control
tailscale serve status curl http://localhost:18789 systemctl --user restart openclaw-gateway
#
Problemas de binarios ARM
Algunas herramientas pueden no tener compilaciones ARM. Verifica:
uname -m # Should show aarch64
La mayoría de paquetes npm funcionan bien. Para binarios, busca releases ''linux-arm64'' o ''aarch64''.
Ver También
- ''Acceso remoto del Gateway'' — otros patrones de acceso remoto
- ''Integración Tailscale'' — docs completos de Tailscale
- ''Configuración del Gateway'' — todas las opciones de config
- ''Guía DigitalOcean'' — si quieres pago + registro más fácil
- ''Guía Hetzner'' — alternativa basada en Docker