Sur plusieurs PoP vpshalo, la rencontre entre OpenClaw, un reverse proxy à session collante (Traefik ou HAProxy) et une chaîne ProxyJump fabrique des symptômes trompeurs : le tableau de bord affiche « tout est vert » alors que votre shell reste accroché à un amont drainé. Le pire arrive lorsque l’agrégateur de sondes lisse les échecs sur cinq minutes — le résumé fusionné masque une chute locale. Ce guide propose une reproduction minimale avant d’investir dans du matériel Mac supplémentaire.

Il prolonge OpenClaw, Cloudflare Tunnel et fusion des sondes, passerelle SSH inverse et rotation des secrets et Tailscale MagicDNS et fenêtre de changement. Nous alignons ici certificats, timeouts, checks amont et liaison OpenClaw pour lever l’écart entre graphes agrégés et ressenti utilisateur.

Trois tensions qui faussent le diagnostic

  • Collant HTTP/TCP : Traefik (sticky.cookie) ou HAProxy (stick-table) ancre un client sur une instance alors que la sonde globale continue de frapper un autre pod sain.
  • Chaîne JumpHost : chaque saut ajoute son propre ServerAliveInterval, son MTU et parfois un inspecteur TLS ; la latence perçue n’est pas celle du segment vpshalo → Mac.
  • Résumé fusionné : lorsque quatre régions poussent leur JSON de santé dans un seul fichier, une fenêtre de lissage de cinq minutes peut effacer trois cycles d’échec local — exactement le laps où les humains rouvrent des tickets « réseau instable ».

Matrice rapide Traefik / HAProxy / saut SSH

Utilisez ce tableau en revue de conception avant de standardiser un seul hostname marketing pour l’humain et pour l’automatisation.

Couche Collant typique Risque principal Garde-fou minimal
Traefik Cookie ou IP hash Instance drainée mais cookie inchangé Healthcheck HTTP distinct du router collant + témoin par PoP
HAProxy stick-table + peers Désynchronisation table entre nœuds LB Exporter show stat par région avant fusion
SSH ProxyJump ControlMaster partagé Session bloquée sur bastion saturé Timeouts explicites par jambe + journal ProxyJump

Certificats (terminaison, SNI et confiance des sondes)

Fixez une seule terminaison TLS (proxy → HTTP clair vers le loopback, ou TLS pass-through cohérent) pour éviter que la sonde ne valide fullchain.pem A pendant qu’un autre PoP sert encore le bundle B. Émettez par PoP (ACME DNS-01 ou sync fichier), notez le SNI attendu par worker de santé, et laissez la rotation sur le frontal — pas sur chaque Mac loué.

Timeouts (client, proxy, tunnel, SSH)

Hiérarchie : client_timeout proxy > readTimeout OpenClaw > ServerAliveInterval SSH — sinon le bastion le plus strict coupe la session pendant que les tableaux restent verts. Deux sauts : plancher 90 s côté proxy, 30 s de ConnectTimeout par jambe. Traefik : transport.respondingTimeouts par router ; HAProxy : timeout client/server/tunnel alignés si WebSocket.

Contrôle de santé amont et fusion des échecs

Séparez liveness (/healthz) et sonde métier (SSH vers le Mac). Dans l’agrégateur JSON, gardez un last_fail_ts brut par PoP — le résumé « OK » peut mentir si le lisseur efface les flaps. Harmonisez intervalle / fall / rise derrière un même VIP et notez la fenêtre de fusion (300 s) à côté de la procédure de rotation des jetons bastion.

Stratégie de liaison OpenClaw (un foyer par PoP)

Écoutez OpenClaw sur 127.0.0.1, publiez le port 443 au proxy, et injectez OPENCLAW_HOME, secrets ACME et journaux par PoP dans un même template systemd. Évitez le hostname unique si GeoDNS et cookies collants ne racontent pas la même partition régionale — sinon « latence fantôme » garantie.

HowTo — reproduction minimale en six étapes

  1. Déployez deux amonts OpenClaw identiques derrière Traefik ou HAProxy avec collant activé.
  2. Ciblez la sonde sur l’URL publiée par le proxy, pas sur le port loopback direct.
  3. Ajoutez un bastion ProxyJump et observez la durée totale avec time ssh -vv.
  4. Coupez volontairement l’amont « préféré » et notez le délai avant bascule réelle du client collé.
  5. Activez la fusion JSON sur cinq minutes et comparez le résumé agrégé aux journaux bruts régionaux.
  6. Rétablissez, puis documentez les timeouts et certificats corrigés dans votre dépôt d’infra.
300 s
Fenêtre type où un résumé fusionné peut masquer des flaps courts
2
Sauts SSH minimum recommandés pour isoler bastion vs Mac vpshalo
90 s
Plancher proxy courant avant d’accuser OpenClaw de fuite mémoire
Signal exploitable : corrélez chaque incident avec trois champs — identifiant d’amont Traefik/HAProxy, cookie ou clé de stick-table, et fuseau du fichier JSON de santé — afin de prouver si la douleur vient du collant, du saut SSH ou du lisseur.
Avertissement : les délais et seuils ci-dessus sont des heuristiques d’atelier, pas des engagements contractuels. Adaptez-les à votre observabilité réelle ; lorsque vos mesures contredisent ce guide, faites confiance aux traces réseau capturées sur le PoP d’achat.

Résumé — achat et conduite du changement : validez d’abord le PoP vpshalo où se croisent votre proxy collant, votre bastion et la latence acceptable vers le Mac loué. Une fois la chaîne certificats → timeouts → checks → liaison OpenClaw stabilisée sur un canari, étendez la configuration aux autres régions et commandez la capacité Mac dans ce même métro pour éviter qu’un financement Singapour n’alimente encore des artefacts résolus à Francfort. Rejouez la matrice après chaque rotation de certificat ou changement de fenêtre de fusion.

Pour aller plus loin

Blog technique, accueil et formules

Parcourez la liste du blog pour les guides DNS et tunnels associés, revenez à l’accueil vpshalo pour le positionnement produit, puis comparez les formules et tarifs avant d’ouvrir la page d’achat sur le PoP validé par vos sondes réelles.

Louer un Mac maintenant Blog technique Forfaits Accueil Centre d’aide