SSH 逆転送版は別稿。ループバック+SSHへ。本稿は Named Tunnel で ingress を固定し、OpenClaw は
127.0.0.1 のまま、ログとヘルスを五分窓で合算するまでの最短手順です。
エッジはWorker・SSH p95 稿、オーバーレイはMagicDNS 稿と棲み分け。
前提:ループバックと固定 ingress
OpenClaw は 127.0.0.1:PORT のみ。config.yml の ingress で入口を固定。Access 等で匿名公開を避け、一トンネル一リージョン、catch-all は最終行、OPENCLAW_HOME はローカルのみ。
再現ステップ(地域ごとに一度)
- 1
OPENCLAW_HOME=/var/lib/openclaw/<region>、HTTP127.0.0.1:18080のみ。curl -fsS http://127.0.0.1:18080/healthz。 - 2
cloudflared tunnel login→tunnel create openclaw-<region>→ CNAME 委譲。 - 3
ingress:hostname: oc.<region>.example.com→http://127.0.0.1:18080、末尾http_status:404。 - 4
TUNNEL_TOKENを systemdEnvironmentFileに。cloudflared tunnel runをRestart=on-failureで常駐。 - 5
curl -fsS https://oc.<region>.example.com/healthz。失敗時は cloudflared ログとループバックの両方。
クイック URL は避け、Named Tunnel+DNS で ingress を固定。
合成出力の合算
JSON に region・lane・rtt_ms・error_class を統一し五分窓でマージ。同一リージョンの全 lane 赤のみページ。イベントと cloudflared 再接続は同スキーマへ。
FAQ(証明書・ポート・トークン)
証明書:TLS は Cloudflare 終端。localhost ならサーバ証明書不要。cloudflared キャッシュは既定パスをバックアップ。ポート:空き番を統一し ingress と一致、ss -lntp で 127 のみ確認。トークン:漏洩時は再発行と全ノード同時差替え、Vault 配布。詳細はヘルプセンター。
免責:フラグは版差あり。
公開ページでの次の一歩
トンネルと同じ遅延圏で Mac を揃える
トップでサービス概要を確認し、料金プランでリージョンと帯域を比較したうえで、購入ページからリモート Macを、OpenClaw と cloudflared を載せた vpshalo ノードと同じ地理に起動してください。エッジ・SSH・成果物取得の RTT を一つに寄せるほど、ingress 固定と合算アラートの効果が読みやすくなります。
検証は短契約から。PoP 決定後に 購入→本番トークン配布の順が安全です。