최소 재현: (1) OpenClaw 127.0.0.1·curl healthz. (2) Traefik/HAProxy 점착·백엔드 문서. (3) ssh -J 배스천→점프→GW. (4) TLS·SNI·CA 표. (5) 프로브 JSON region·lane·error_class→5분 요약. 연관: SSH 터널 GW, MagicDNS, Split-horizon·GeoDNS.
인증서: 터미네이션과 백엔드 정렬
엣지 TLS 후 프록시→OpenClaw는 보통 평문 루프백. 필요 시 내부 CA·짧은 TTL. HAProxy check ssl은 ca-file·SNI, Traefik은 serversTransport 일원화. 만료일을 헬스판에 표시해 TLS 오탐을 줄입니다.
타임아웃: 헬스 주기보다 긴 읽기 창
규칙: 헬스 주기 < 서버 읽기 타임아웃 < 클라이언트 데드라인. HAProxy timeout server·Traefik respondingTimeouts가 짧으면 점착 뒤에도 정상 백엔드가 잘립니다. SSH는 ServerAliveInterval·홉마다 동일 ConnectTimeout으로 중간 끊김 시 폭주를 막습니다.
예: ssh -o ConnectTimeout=8 -J ops@bastion:22 relay@sin-jump.internal admin@openclaw-gw-sin.internal
업스트림 헬스 검사와 병합 실패 요약
얕은 /healthz와 딥 검사는 레인 분리. HAProxy http-check expect, Traefik readiness/liveness 분리. 5분 창에서 동일 레인 연속 실패만 페이지, 두 리전 이상 동일 error_class일 때만 다중 리전 승격.
OpenClaw 바인딩 전략
GW는 127.0.0.1만, 프록시만 접속. 0.0.0.0 금지. 리전별 OPENCLAW_HOME·업스트림 이름=CMDB 태그. 배포는 리로드 후 loopback curl→합성 헬스 순으로 “프록시만 초록”을 바로 구분합니다.
요약: 점착·JumpHost·병합 요약을 한 장에 두면 리전 확장 시에도 온콜 노이즈가 줄고, GW와 같은 PoP의 원격 Mac 빌더를 고를 근거가 됩니다.