最小再現: (1) OpenClaw を 127.0.0.1 に拘束し curl で healthz。(2) Traefik/HAProxy のスティッキーと上流名を Runbook に書く。(3) ssh -J で バスション→リージョンジャンプ→GW。(4) TLS・SNI・社内 CA を表にまとめる。(5) プローブ JSON に region・lane・error_class を付け 5 分窓で要約。関連:SSH トンネル GW、MagicDNS 多リージョン、Split-horizon・GeoDNS 検収。
証明書:ターミネーションとバックエンドの整合
エッジで TLS を終端したあと、プロキシから OpenClaw までは多くの場合プレーンのループバックです。必要なら社内 CA と短い TTL で内部だけを守ります。HAProxy の check ssl では ca-file と SNI を揃え、Traefik では serversTransport で上流 TLS を一元化します。証明書の有効期限をヘルスダッシュボードに載せると、TLS 起因の誤検知を減らせます。
タイムアウト:ヘルス周期より長い読み取り窓
運用ルールは ヘルス周期 < サーバ読み取りタイムアウト < クライアント側デッドライン です。HAProxy の timeout server や Traefik の respondingTimeouts が短いと、スティッキーが効いていても健全な上流が切れます。SSH は ServerAliveInterval と、各ホップで同じ ConnectTimeout を置き、中間切断時の再接続嵐を抑えます。
例:ssh -o ConnectTimeout=8 -J ops@bastion:22 relay@sin-jump.internal admin@openclaw-gw-sin.internal
上流ヘルスとマージした失敗要約
浅い /healthz と深い依存チェックはレーンを分けます。HAProxy の http-check expect、Traefik では readiness と liveness を別 URL にします。5 分窓では「同一レーンの連続失敗」のみページし、複数リージョンへエスカレーションするのは、2 リージョン以上で同じ error_class が揃ったときに限定します。
OpenClaw のバインド戦略
ゲートウェイは 127.0.0.1 のみ、接続元は前段プロキシだけにします。0.0.0.0 への公開は禁止。リージョンごとに OPENCLAW_HOME を分け、上流の論理名は CMDB タグと一致させます。デプロイ後はループバック curl→合成ヘルスの順で確認し、「プロキシ経路だけ緑」の切り分けがすぐできるようにします。
まとめ: スティッキー・JumpHost・要約マージを一枚の設計に載せておくと、リージョンを増やしてもオンコールのノイズが減り、ゲートウェイと同じ PoP に置く リモート Mac ビルダーを選ぶ根拠になります。購入前は 料金プランで東京・シンガポール・米西海岸などの遅延と月額を比較し、SSH バスションと同じ地理に寄せると往復 RTT と証明書運用の両方が楽になります。