다중 리전 OpenClawTailscale MagicDNS만 있는 것은 아닙니다. 게이트웨이는 loopback에만 두고, SSH -Rvpshalo 리전 원격 Mac의 로컬 포트를 중계 한곳으로 모읍니다. MagicDNS·ACL 편과 달리 본문은 127.0.0.1·터널·토큰·프로브 병합만 다룹니다. 두 런북은 섞지 마세요.

PoP·SSH 검증은 글로벌 진입 결정 매트릭스, Split-horizon·GeoDNS 검수를 참고하세요. 테일넷 전체 이름으로 입구를 고정하려면 MagicDNS 다중 리전 편으로 이동합니다. 사양은 첫 페이지, 요금제, 구매에서 맞춥니다.

안전 경계(서명·티켓 후 키보드)

  • 상태 분리: 리전마다 독립된 OPENCLAW_HOME(또는 동등한 설정 루트). 리전 간 심볼릭 링크로 비밀·로그 디렉터리를 공유하지 않습니다.
  • 기본 리스닝: 게이트웨이와 디버그용 HTTP는 127.0.0.1에만 바인딩합니다. 로컬 프로브와 오케스트레이션은 loopback을 쓰고, LAN 이웃에게 빈 비밀번호 관리 화면을 남기지 않습니다.
  • 비 loopback이면 반드시 인증: 제어 평면·HTTP가 0.0.0.0·내부 NIC IP에 바인딩되거나 터널 뒤로 로컬이 아닌 주체에 노출되면 「비 loopback」입니다. 이때는 반드시 인증(API 키·OAuth·mTLS 중 하나)을 켜고, 「잠깐 디버그」로 무인증을 두지 않습니다. 중계에서 -R 착지를 외부 인터페이스로 바꾸는 경우도 동일합니다.
  • 중계기 권한: 역방향 터널을 받을 수 있는 점프 호스트는 고도 민감 자산입니다. 키만 로그인, 방화벽으로 입구 축소, 세션·sudo 감사를 두고, 공용 다운로드 서버 겸용은 피합니다.

최소 재현 절차(리전마다 한 벌)

도쿄·서울·홍콩 등 활성 리전마다 아래를 복제합니다. 변수는 예시이니 티켓의 사용자·포트·호스트명으로 바꿉니다.

  • 1. 환경: 해당 리전 원격 Mac에 로그인해 독립 OPENCLAW_HOME을 export하고, 로그·캐시에 디스크 쿼터가 충분한지 확인합니다.
  • 2. 게이트웨이(loopback): 배포판 문서 방식으로 기동하되, 반드시 127.0.0.1:PORT만 리슨하게 합니다(리전 간 포트 번호가 같아도 서로 붙지 않으면 무방).
  • 3. 역방향 터널: 중계에서 autossh나 systemd로 지속 세션을 둡니다. 예: ssh -N -o ExitOnForwardFailure=yes -o ServerAliveInterval=30 -R 127.0.0.1:RELAY_PORT:127.0.0.1:PORT user@vpshalo-region-host. 요지는 「Mac 쪽 loopback:PORT」가 「중계 본인 loopback:RELAY_PORT」로 매핑되는 것입니다.
  • 4. 상류 소비: 신뢰하는 오케스트레이터나 운영자 클라이언트만 중계의 127.0.0.1:RELAY_PORT에 붙입니다. 팀 간 공유가 필요하면 터널 구멍을 0.0.0.0으로 넓히기 전에, 인증 있는 로컬 리버스 프록시를 한 겹 더 둡니다.
  • 5. 토큰 교체: API·CLI용 짧은 TTL 토큰을 발급하고, 교체 창에서는 10~30분 이전·이후 토큰을 병행합니다. 구 토큰 만료 시각은 변경 티켓에 적어 야간 전원 단절을 막습니다.
  • 6. 헬스 프로브와 병합 알림: 리전 안에서는 curl -fsS http://127.0.0.1:PORT/health(실제 경로에 맞게)로 고정 주기 검사를 돌립니다. 크로스 리전 스케줄러는 구역별 빨강·초록 요약만 읽습니다. 알림은 한 메시지로 병합(예: 「5개 중 3개 리전 프로브 실패: JP, KR …」)하고 백오프를 걸어 SSH 순간 끊김에 문자 폭주가 나지 않게 합니다.
# 중계 → 리전 Mac: 역방향 포워드(예시; 실제 비밀은 커밋 금지)
# RELAY_PORT는 중계 로컬; PORT는 Mac에서 OpenClaw가 loopback만 쓰는 포트
ssh -N -o ExitOnForwardFailure=yes \
  -R 127.0.0.1:RELAY_PORT:127.0.0.1:PORT \
  user@mac-tokyo.example

# 로컬 프로브(Mac에서 실행·모니터링으로 전달)
curl -fsS --max-time 3 http://127.0.0.1:PORT/health && echo OK
GatewayBind·--host류 인자를 0.0.0.0이나 특정 NIC IP로 두면 곧바로 위의 「비 loopback이면 auth」 빨간선에 걸립니다. 즉시 loopback과 터널로 되돌리거나, 정식 인증·감사를 켜 둘 것, 둘 중 하나는 필수입니다.

FAQ

MagicDNS 글과 어떻게 고르나요? 이미 Tailscale을 전사 도입했고 전체 이름과 ACL로 입구를 관리할 수 있으면 MagicDNS 편을 씁니다. SSH 점프만 있고 오버레이를 더하지 않거나, 감사인에게 「평문 SSH 경로」를 보여야 할 때는 본문의 loopback + -R 조합이 맞습니다.

터널이 끊기면 게이트웨이도 죽나요? 아니요, 프로세스는 살아 있고 중계에서만 닿지 않습니다. 병합 알림은 「프로세스 다운」과 「SSH 세션 끊김」을 구분하고, 후자는 자동 재연결, 전자는 systemd 재시작 정책으로 처리합니다.

RELAY_PORT를 공인망에 열 수 있나요? 기술적으로는 가능하지만 공격 면을 의도적으로 키웁니다. 공인 도달이 꼭 필요하면 중계 앞에 WAF·제로트러스트 접속을 더하고, 다시 한 번 「비 loopback이면 auth」를 대조하세요.

다중 리전에 터널은 몇 개? 활성 리전마다 중계로 한 줄씩 두고, RELAY_PORT는 리전별로 어긋나게 배정해 장애 도메인을 나눕니다.

더 읽기: DNS와 아티팩트 p95는 여전히 「Mac까지 체감 지연」에 영향을 줍니다. Split-horizon과 TTL은 Split-horizon·GeoDNS 매트릭스를 참고하세요. OpenClaw 세부 서브커맨드는 고정한 릴리스 문서를 따르고, 본문은 경계와 오케스트레이션 형태만 규정합니다.

loopback·터널·토큰·프로브 네 줄을 한 장 런북에 묶은 뒤, 목표 리전에서 vpshalo 원격 Mac을 열고 대조 훈련을 하세요. 리뷰 첨부에는 버전 맞춤용 URL https://vpshalo.com/ko/blog/articles/2026-openclaw-vpshalo-loopback-ssh-tunnel-gateway.html을 넣으면 됩니다.

vpshalo에서 다음 단계

리전별 Mac을 열고, 검증한 PoP에 터널을 고정하세요

첫 페이지요금제를 연 뒤 구매에서 도쿄·서울·홍콩·싱가포르·미서부 등 노드를 고릅니다. 절차 문의는 도움말, 자동화 주제는 기술 블로그 목록을 보세요.

원격 Mac 구매로 이동 요금제 보기 MagicDNS 자매 글 읽기 다른 글 보기