OpenClaw sur l’offre ARM gratuite d’Oracle Cloud
L’instance, Tailscale au lieu de SSH, le réseau verrouillé, et ce que gratuit coûte en patience
L’offre Always Free ARM d’Oracle Cloud est la réponse de la documentation à l’hébergement gratuit permanent : jusqu’à quatre cœurs, 24 gigaoctets de mémoire et 200 gigaoctets de stockage sans frais, assez pour une passerelle persistante avec de la marge. La page est inhabituelle en ce qu’elle n’ouvre jamais SSH sur Internet : Tailscale est installé avant OpenClaw, et le réseau est verrouillé sur un seul port UDP. Voici l’instance, le modèle d’accès, la liste de sécurité, les notes ARM, et ce que l’offre gratuite vous demande à la place de l’argent.
L’instance
- Ubuntu 24.04 pour aarch64 sur la forme Ampere A1 Flex, deux à quatre cœurs, douze à vingt-quatre gigaoctets, un volume de démarrage de cinquante gigaoctets, votre clé publique ; si la création échoue faute de capacité, essayez un autre domaine de disponibilité ou réessayez en heures creuses, parce que la capacité gratuite est limitée.
- Connectez-vous une fois par l’adresse IP publique, mettez à jour, installez les outils de compilation avec lesquels certaines dépendances se compilent sur ARM, réglez le nom d’hôte et un mot de passe, et activez la persistance de session pour que les services utilisateur survivent à la déconnexion.
- Installez Tailscale avec son mode SSH et un nom d’hôte ; à partir de là, vous vous connectez par le tailnet, pas par l’adresse publique.
Passerelle et réseau
Lancez l’installateur et reportez la création de l’agent, parce que l’hôte se configure d’abord : liez la passerelle à la boucle locale, réglez l’authentification par jeton et générez-en un avec le docteur, mettez le mode Tailscale sur serve, et ne faites confiance qu’au proxy de boucle locale, qui est le transfert du proxy Serve local, pas l’authentification par proxy de confiance. Installez le service et redémarrez-le. Puis verrouillez le réseau cloud virtuel : dans la liste de sécurité par défaut, retirez toutes les règles entrantes sauf UDP 41641 pour Tailscale et gardez la sortie par défaut. Vérifiez avec la version, l’état du service, l’état de Serve et un curl en boucle locale, et ouvrez l’interface de contrôle au nom HTTPS du tailnet depuis n’importe quel appareil qui en fait partie.
Cela bloque SSH sur le port 22, HTTP, HTTPS et tout le reste à la bordure du réseau.
Ce dont vous n’avez plus besoin
- Un pare-feu sur l’hôte, fail2ban, le durcissement de sshd, les règles d’interdiction de root et de clé seule : le réseau bloque le trafic avant qu’il n’atteigne l’instance, et Tailscale SSH n’utilise ni sshd ni les utilisateurs système.
- Toujours recommandé : restreindre les permissions du répertoire OpenClaw, lancer la commande d’audit de sécurité, appliquer les correctifs du système, et passer en revue les appareils du tailnet régulièrement.
- Vérification : aucun écouteur public dans la liste des sockets, Tailscale SSH signalé actif, et, une fois cela confirmé, sshd désactivé entièrement.
OpenClaw et Tailscale explique Serve et les en-têtes d’identité sur lesquels repose cette configuration, et OpenClaw sur un VPS est la liste de contrôle pour un serveur payant où le pare-feu reste à écrire.
ARM, persistance, repli
L’offre est en aarch64 : Node, Telegram et WhatsApp sont en pur JavaScript, la plupart des paquets npm natifs livrent des binaires arm64, et les assistants Go ou Rust facultatifs que portent certaines compétences exigent une version aarch64 ou une compilation depuis les sources. L’état sous le répertoire OpenClaw et l’espace de travail survit aux redémarrages, et la commande de sauvegarde l’archive. Si Serve ne fonctionne pas, un tunnel SSH par le tailnet atteint le port de boucle locale ; si Tailscale ne se connecte pas, relancez-le avec l’option de réinitialisation ; si la passerelle ne démarre pas, le docteur et le journal du service. OpenClaw sur un Raspberry Pi est l’autre hôte ARM de la documentation, et Sauvegarde et restauration d’OpenClaw l’archive.
Sur Diali
Gratuit coûte de la patience : une inscription qui exige un guide communautaire, une instance souvent à court de capacité, et un exploitant qui garde le tailnet, les correctifs et le jeton à jour. Diali est la version payante de la même posture, aucun port public et un tableau de bord en HTTPS, avec l’exploitation faite pour vous. OpenClaw hébergé sur Diali est l’assistant et Ce que coûte OpenClaw met les deux côte à côte.
- Quatre cœurs ARM et 24 Go pour rien, quand la capacité le permet.
- Tailscale d’abord, puis OpenClaw ; le réseau n’admet qu’un port UDP.
- Ni sshd, ni fail2ban ; le tailnet est le périmètre.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
