Типичный срыв — общий OPENCLAW_HOME по NFS, одна тяжёлая проверка или широкий ACL. Ниже — контур для сети и шлюза при уже работающем Tailscale. PoP и GeoDNS — в матрице глобального входа 2026; здесь mesh, изоляция и метрики. Ёмкость сверяйте с публичной страницей тарифов, чтобы билдеры и шлюз жили в одном пузыре задержки; регистрация и подключение — в помощи. Цель HowTo — чтобы смена железа или ACL не ломала клиентов: имена в tailnet остаются прежними, а состояние не утекает между континентами.
Боли: (1) два шлюза в один каталог; (2) глобальное имя скрывает PoP; (3) лавина проб даёт ложные инциденты.
| Решение | Когда подходит | Риск, если пренебречь |
|---|---|---|
| Отдельный OPENCLAW_HOME на регион | Независимые шлюзы и разный состав секретов | Низкий риск рассинхрона журналов |
| Региональное имя MagicDNS на шлюз | Смена железа без правки клиентских конфигов | Нужна дисциплина split DNS для суффикса ts.net |
| Слой слияния проб с backoff | Несколько команд и автоматических чекеров | Без слоя — лавина алертов и ложные рестарты |
Матрица помогает согласовать архитекторов сети и владельцев OpenClaw до выката: фиксируйте в тикете выбранный столбец для каждого PoP и приложите ссылку на эту статью как эталон для команды.
Изоляция OPENCLAW_HOME по каждому региону
OPENCLAW_HOME — корень состояния: ключи, кэш, журналы. Общий том между регионами делает partition сети инцидентом согласованности.
- Шаг 1. На шлюзе vpshalo:
OPENCLAW_HOME=/var/lib/openclaw/<region>по тегу инвентаря (jp-tyo,sg-sin,us-west). Два живых шлюза — не в один каталог. - Шаг 2. systemd:
Environment=OPENCLAW_HOME=…,StateDirectoryилиReadWritePaths=. На удалённом Mac —EnvironmentVariablesв plist для реплики шлюза. - Шаг 3. Секреты в vault или sops, пути внутри регионального home; без rsync между PoP. Общий конфиг — из Git с локальным рендером при старте.
- Шаг 4. Snapshot
OPENCLAW_HOMEдо правок subnet router или ACL; учения на отказе — с частичной потерей пакетов.
OPENCLAW_HOME=~/openclaw-sandbox), иначе канареечные промпты перезапишут дерево общего шлюза и собьют дежурство.Записи MagicDNS и ACL
Tailscale MagicDNS держит hostname шлюза при смене железа: одно имя на регион, устройство или subnet router, ACL отделяют операторов от проб.
- Шаг 1. Tailscale на узле vpshalo с OpenClaw; имя вроде
openclaw-gw-sin; MagicDNS дляopenclaw-gw-sin.<tailnet>.ts.net. - Шаг 2. Корпоративный резолвер: форвард только
*.ts.netна DNS Tailscale. - Шаг 3.
tag:openclaw-operatorsна админ SSH/HTTPS;tag:openclaw-probesна узкий allow для синтетики. Между регионами deny по умолчанию. - Шаг 4. Клиенты на региональных URL
https://openclaw-gw-sin…/v1, не на одно глобальное vanity; сводный дашборд — отдельно.
# На раннере проб внутри tailnet: резолв MagicDNS и удар по шлюзу
dig +short openclaw-gw-sin.<your-tailnet>.ts.net
curl -fsS --max-time 3 "https://openclaw-gw-sin.<your-tailnet>.ts.net/healthz"
Subnet router — только CIDR слушателей OpenClaw; VLAN с удалённым Mac — явные префиксы, не весь сайт.
Слияние проб и отступ алертов
Health probes без слоя слияния дают шторм ретраев, очередь TLS на шлюзе и ложные рестарты. Отдельно логируйте агенты синтетики и пользовательский трафик, иначе постмортем не отличит деградацию сети от самонаведённой проверки с агрессивным интервалом.
- Шаг 1. Полосы: (A) лёгкий HTTPS к шлюзу; (B) глубокие проверки бэкенда; (C) mesh-ping. Полосу B — не более двух точек на PoP.
- Шаг 2. JSON-события с
region,lane,rtt_ms,error_class; fan-in воркер в пятиминутное окно по региону. - Шаг 3. Один инцидент при падении A в одном PoP; «мультирегион» — только два+ PoP в том же окне на той же полосе; good build ID с пула удалённого Mac для CI.
- Шаг 4. Backoff алертов 2×, 4×, 8× до ack или read-only; сброс после десяти успехов подряд.
Окно изменений
Миграционный стиль: порядок, откат, объявлённый график.
- −7 дней: diff MagicDNS и ACL в тикете;
tailscale pingс каждого PoP vpshalo на шлюзы. - −24 ч: ниже TTL публичного DNS при обходе Tailscale; ранбуки в помощи.
- T0: ACL → шлюзы → пробы; смотреть error budget HTTP до глубоких проверок.
- +1 ч: срез дашбордов; RTT > +20% к матрице — откат ACL раньше правок
OPENCLAW_HOME.
Низколатентные узлы vpshalo: раннеры CI и шлюз OpenClaw в той же агломерации, что и приёмка по GeoDNS и SSH, чтобы ответы MagicDNS совпадали с местом исполнения задач и не добавляли лишний океанический RTT к каждому вызову API шлюза.
В дизайн-док: четыре шага изоляции; три полосы проб; эскалация при двух PoP; порядок ACL → шлюз → пробы; откат при +20% RTT.
Четыре блока снимают шум общих каталогов и ускоряют работу на удалённом Mac. Масштабируйте PoP, которым пробы доверяют; ёмкость — через сайт vpshalo.