L7 プロキシで スティッキー・ヘルス・タイムアウトを束ね、SSH JumpHost チェーンで管理面を狭め、リージョンのプローブは 一行の失敗要約だけを上げます。

最小再現: (1) OpenClaw を 127.0.0.1 に拘束し curl で healthz。(2) Traefik/HAProxy のスティッキーと上流名を Runbook に書く。(3) ssh -J で バスション→リージョンジャンプ→GW。(4) TLS・SNI・社内 CA を表にまとめる。(5) プローブ JSON に regionlaneerror_class を付け 5 分窓で要約。関連:SSH トンネル GWMagicDNS 多リージョンSplit-horizon・GeoDNS 検収

証明書:ターミネーションとバックエンドの整合

エッジで TLS を終端したあと、プロキシから OpenClaw までは多くの場合プレーンのループバックです。必要なら社内 CA と短い TTL で内部だけを守ります。HAProxy の check ssl では ca-file と SNI を揃え、Traefik では serversTransport で上流 TLS を一元化します。証明書の有効期限をヘルスダッシュボードに載せると、TLS 起因の誤検知を減らせます。

タイムアウト:ヘルス周期より長い読み取り窓

運用ルールは ヘルス周期 < サーバ読み取りタイムアウト < クライアント側デッドライン です。HAProxy の timeout server や Traefik の respondingTimeouts が短いと、スティッキーが効いていても健全な上流が切れます。SSH は ServerAliveInterval と、各ホップで同じ ConnectTimeout を置き、中間切断時の再接続嵐を抑えます。

例:ssh -o ConnectTimeout=8 -J ops@bastion:22 relay@sin-jump.internal admin@openclaw-gw-sin.internal

上流ヘルスとマージした失敗要約

浅い /healthz と深い依存チェックはレーンを分けます。HAProxy の http-check expect、Traefik では readiness と liveness を別 URL にします。5 分窓では「同一レーンの連続失敗」のみページし、複数リージョンへエスカレーションするのは、2 リージョン以上で同じ error_class が揃ったときに限定します。

スティッキーテーブルが満杯だと新規セッションが上流に載りません。TTL とドレイン手順を Runbook に残してください。

OpenClaw のバインド戦略

ゲートウェイは 127.0.0.1 のみ、接続元は前段プロキシだけにします。0.0.0.0 への公開は禁止。リージョンごとに OPENCLAW_HOME を分け、上流の論理名は CMDB タグと一致させます。デプロイ後はループバック curl→合成ヘルスの順で確認し、「プロキシ経路だけ緑」の切り分けがすぐできるようにします。

免責: Traefik・HAProxy・OpenSSH・OpenClaw のオプションはバージョンで異なります。ステージングで本番と同じバイナリで検証してください。

まとめ: スティッキー・JumpHost・要約マージを一枚の設計に載せておくと、リージョンを増やしてもオンコールのノイズが減り、ゲートウェイと同じ PoP に置く リモート Mac ビルダーを選ぶ根拠になります。購入前は 料金プランで東京・シンガポール・米西海岸などの遅延と月額を比較し、SSH バスションと同じ地理に寄せると往復 RTT と証明書運用の両方が楽になります。

vpshalo の公開ページで次の一歩

ブログ・トップ・料金から続ける

トップでサービス概要を確認し、料金プランでリージョンとスペックを比較したうえで、購入ページからリモート Mac を起動してください。前提条件と手順は ヘルプを、同シリーズは テクノロジーブログ一覧からどうぞ。

購入ページへ 料金を見る ヘルプ 他の記事