OpenClaw v2026.5.x auf vpshalo braucht TLS am Rand und ein Gateway nur auf Loopback. Statt Traefik-L7 oder frp-STCP zeigen wir nginx stream mit SNI-Preread: transparentes TCP plus status- und doctor-Merge, damit kurze Timeouts nicht jedes Dashboard rot färben.

Für Mehrregion-Ops mit dediziertem Edge je PoP und zentraler Observability. Kontext: Traefik und JumpHost, frp STCP, Loopback-SSH, Cloudflare Tunnel. Dieser Leitfaden liefert Topologie, stream-Fragmente, Zertifikats- und Token-Disziplin, Sonden-Merge sowie ein kompaktes FAQ für Architektur- und Security-Reviews.

1) L7-Proxys benötigen Router-Regeln und kollidieren mit proprietären Streams, sobald kein HTTP mehr im Spiel ist. 2) Tunnel wie frp verlagern das Expositionsmodell, ersetzen aber nicht die saubere TLS-Terminierung am Rand. 3) Getrennte status- und doctor-Checks liefern ohne Merge zu viele False Positives, sobald eine Lane kurz flackert oder Carrier asymmetrisch antwortet.

Schicht Traefik frp STCP nginx stream
Fokus HTTP oder TCP-L7 Tunnel plus Visitor Rohes TCP, ClientHello
Trigger Host oder Path Proxy-Name, secretKey $ssl_preread_server_name
Loopback Upstream localhost Visitor auf Loopback proxy_pass zu 127.0.0.1
Merge externe Checks Visitor-Metriken curl nach TLS-Offload

Topologie: Edge-TLS, SNI und Loopback auf dem Mac-Builder

Pro Region betreibt ihr einen Linux-Edge auf 443/tcp, der ClientHello per ssl_preread auswertet und per proxy_pass auf lokale 127.0.0.1-Ports weiterreicht. Diese Ports enden typischerweise in einem SSH-Forward, einer Wireguard- oder Tailscale-Session und erreichen den vpshalo-Mac, auf dem OpenClaw ausschließlich auf Loopback gebunden bleibt.

Ein Merge-Host pollt alle Regionen parallel, zieht status und doctor, normalisiert Zeitstempel auf UTC und persistiert ein gemeinsames JSON. Zertifikatsrotation und Revocation bleiben strikt regional, damit ein abgelaufenes Leaf nicht sämtliche Alarme verwischt.

stream-Konfigurationsfragmente für SNI und Upstreams

Die Fragmente sind bewusst knapp: proxy_timeout und proxy_connect_timeout müssen zu euren Build-Laufzeiten passen. Lehnt leere map-Ziele strikt ab, setzt nftables oder fail2ban vor dem Listener und dokumentiert jedes SNI-Label im gleichen Schema wie eure DNS-Zonen, damit ACME-Roboter keine Sonderfälle brauchen.

# stream-Kontext (Lab)
stream {
    map $ssl_preread_server_name $openclaw_upstream {
        default                "";
        openclaw-gw.jp.example loopback_gw_jp;
        openclaw-do.jp.example loopback_doc_jp;
    }
    upstream loopback_gw_jp { server 127.0.0.1:18080; }
    upstream loopback_doc_jp { server 127.0.0.1:18081; }
    server {
        listen 443;
        ssl_preread on;
        proxy_pass $openclaw_upstream;
        proxy_connect_timeout 5s;
        proxy_timeout 3600s;
    }
}
# OpenClaw v2026.5.x — illustrativ
openclaw gateway --bind 127.0.0.1:18080
openclaw doctor --bind 127.0.0.1:18081

Produktion: ACME-Schema pro SNI, kein temporärer Debug-Port nach außen, nginx -t in CI vor jedem Reload. Bei mehreren Hostnamen pro Region konsistente Namenskonventionen wählen, damit Observability dieselben Labels wie DNS verwendet.

Zertifikate, Token und harte Grenzen am Edge

Der Edge-nginx benötigt die vollständige Kette inklusive Zwischenzertifikaten, aktiviertes OCSP Stapling und getrennte Logs je SNI für fehlgeschlagene Handshakes. Rotiert Schlüssel nur in dokumentierten Fenstern und informiert den Merge-Host, damit keine doppelten Eskalationen entstehen. Leaf-Dateien liegen typischerweise unter /etc/ssl/openclaw/fullchain.pem, private Schlüssel ausschließlich auf HSM oder verschlüsselten Volumes der Edge-Knoten.

Bearer- oder mTLS-Tokens für doctor kommen aus dem Secret-Store des Merge-Workers und dürfen niemals im Klartext der nginx.conf stehen. Vor jedem reload Revocation prüfen; optional kurzlebige Clientzertifikate zwischen Merge-Host und Tunnelende, um Insider-Risiken zu begrenzen.

Health-Sonden: status und doctor zusammenführen

Der Merge-Worker nutzt einen festen User-Agent, begrenzte Retention der Rohpayloads und berechnet Erfolgsquote sowie p95-Latenz getrennt nach Lane. Eine Region wird nur dann degraded markiert, wenn status und doctor innerhalb von fünf Minuten jeweils drei aufeinanderfolgende Fehler liefern—transiente Carrier-Spikes unterdrücken damit den Pager.

Die Cross-Region-Failure-Summary fasst alle regionalen Objekte zu einem Panel zusammen und zeigt Region, SNI und den OpenClaw v2026.5.x-Versionsstring, damit Release-Regressionen schneller mit Commit-Hashes korreliert werden. Exponentielles Backoff verhindert, dass ein instabiler Merge-Host selbst zur DDoS-Quelle wird.

Sicherheit: Ein stream-Listener ohne zusätzliche Filter vergrößert die TCP-Angriffsfläche. Kombiniert daher TLS-Zwang am Rand, enge Security Groups, Admin-SSH ausschließlich über Bastionen und vermeidet temporär geöffnete Debug-Ports, selbst wenn der Merge-Host dringend Daten benötigt.

FAQ für Review-Gremien und On-Call

Traefik statt nginx? Traefik bleibt ideal, sobald ihr echte HTTP-Dienste routet. Für rein proprietäre OpenClaw-Streams ist nginx stream oft schlanker, weil keine Router-Middleware nötig ist und ihr weiterhin vertraute Reload-Playbooks nutzt.

frp parallel? Ja, wenn ihr STCP ohnehin für andere Teams betreibt. Dieses Rezept ersetzt frp nicht, sondern beschreibt eine alternative Einwahllinie mit klarer TLS-Kante.

Zertifikat abgelaufen? Der Merge-Host setzt ein maintenance-Flag, löst aber keinen automatischen DNS-Failover aus, bevor Netz- und Kapazitätsverantwortliche zustimmen—sonst verschiebt ihr nur den Ausfall.

Fünf Rollout-Schritte inklusive Dokumentationspflicht

  • Schritt 1: OpenClaw v2026.5.x auf jedem Mac-Builder mit gateway-bind und doctor-bind auf Loopback starten und lokale Smoke-Tests mit curl über 127.0.0.1 ausführen.
  • Schritt 2: Edge-nginx mit Canary-map deployen, Zertifikate validieren, nginx -t sowie systemctl reload nginx per Pipeline automatisieren.
  • Schritt 3: Tunnel oder VPNs so dimensionieren, dass parallele Artefakt-Uploads den Stream nicht verhungern lassen und Queue-Tiefen dokumentiert sind.
  • Schritt 4: Merge-Worker mit exponentiellem Backoff konfigurieren und Dashboards mit regionalen Drill-Downs veröffentlichen.
  • Schritt 5: Runbook mit Verweis auf Preise, Kapazitätsfreigaben und Eskalationsmatrix ablegen, damit On-Call nicht improvisieren muss.

Drei Runbook-Sätze zum direkten Zitieren

  • Edge-Regel: TLS mit SNI auf stream, dann erst Loopback-OpenClaw.
  • Merge-Regel: Beide Lanes rot im gleichen Fenster—sonst kein Alarm.
  • Versionsanker: v2026.5.x bis freigegebenes Release-Review.
Hinweis: Keine rechtsverbindliche Latenz-SLA; Messwerte hängen von Carrier-Routen und parallelen Builds ab. Konfigurationen gegen interne Compliance-Matrix prüfen.

Remote-Mac-Knoten bleiben Messgrundlage für reproduzierbare Builds; bindet Metriken an Inventar-IDs oder Seriennummern, nicht nur an DNS-Namen, damit Hardwarewechsel nachvollziehbar bleiben.

Hilfe, Titelseite und OpenClaw-Querverweise

Vom Gateway-Design zur Mietentscheidung

Hilfe-Center · Titelseite · Preise. Verwandte OpenClaw-Artikel: frp STCP und Sonden, Traefik und JumpHost, Cloudflare Tunnel, Tailscale MagicDNS.

Regionale Pakete: Japan (Tokio) · Korea (Seoul) · Hongkong · Singapur · USA Westen

Regionales Paket wählen Tarife ansehen Hilfe-Center Weitere OpenClaw-Artikel