多区域 OpenClaw 不必人人走 Tailscale MagicDNS。更窄的监听面是:网关只绑 loopback,再用一条已加固的 SSH 反向隧道 把各 vpshalo 区域节点上的本地端口「叼」回唯一中继。站内姊妹篇讲 MagicDNS 钉主机名与 ACL 分流探针;本文只讲 127.0.0.1 收口 + -R 隧道 + 令牌与探针告警,两条路线可并存,别混成同一套 Runbook。

选 PoP 与验 SSH 路径时,可先读 《全球入口决策矩阵》《Split-horizon 与 GeoDNS 验收矩阵》;若你明确要走 WireGuard/Tailscale 侧固定全名与策略,请改读 《OpenClaw + MagicDNS 多区域网关》。规格对齐用 首页套餐价格购买页 即可。

安全边界(先签字再动键盘)

  • 分区状态:每区域独立 OPENCLAW_HOME(或等价配置根),禁止跨区软链共享密钥与日志目录。
  • 默认监听面:网关与调试 HTTP 仅绑定 127.0.0.1;本机探针与编排走 loopback,不把「空口令管理页」留给局域网邻居。
  • 非 loopback 必须鉴权:一旦控制面或 HTTP 入口绑定到 0.0.0.0、具体内网卡 IP,或经隧道/转发后等效暴露给非本机主体,即视为「非 loopback」——业界与工具侧普遍要求此时必须启用认证(API Key、OAuth、双向 TLS 等至少一种),不得以「暂时调试」长期裸奔。中继上若把 -R 远端落点从 127.0.0.1 改成对外网卡,同样立刻落入该规则。
  • 中继机特权:能接收反向隧道的跳板列入高敏资产:仅密钥登录、防火墙收口、审计会话与 sudo,禁止兼作公共下载机。

最小可复现步骤(每区一遍)

下列步骤按「东京 / 首尔 / 香港 …」各复制一份;变量名仅示意,把用户、端口与主机名换成工单里的真实值。

  • 1. 环境:登录该区域 远程 Mac,导出独立 OPENCLAW_HOME,确认磁盘配额够写日志与缓存。
  • 2. 启网关(loopback):用发行版文档推荐方式启动,但强制监听 127.0.0.1:PORT(PORT 各区可相同,因不互访)。
  • 3. 反向隧道:在中继上执行持久会话(autossh 或 systemd),示例:ssh -N -o ExitOnForwardFailure=yes -o ServerAliveInterval=30 -R 127.0.0.1:RELAY_PORT:127.0.0.1:PORT user@vpshalo-region-host。要点是「远端 Mac 上的 loopback:PORT」映射到「中继本机 loopback:RELAY_PORT」。
  • 4. 上游消费:只让受信编排或人工客户端连接中继的 127.0.0.1:RELAY_PORT;需要跨团队共享时再叠一层带认证的本地反向代理,而不是直接把隧道口改成 0.0.0.0
  • 5. 令牌轮换:为 API/CLI 发短 TTL 令牌;轮换窗口内双轨并行 10–30 分钟,旧令牌的失效时间写进变更单,避免「半夜全员掉线」。
  • 6. 健康探针与合并告警:每区内用高频脚本 curl -fsS http://127.0.0.1:PORT/health(路径以实际为准);跨区域调度只读各区的「红/绿摘要」。告警侧合并为单条消息(例如「3/5 区探针失败:JP、KR …」)并加退避,防止 SSH 闪断时短信轰炸。
# 中继 → 区域 Mac:反向转发(示例;勿提交真实密钥)
# RELAY_PORT 在中继本地;PORT 为 Mac 上 OpenClaw 仅 loopback 端口
ssh -N -o ExitOnForwardFailure=yes \
  -R 127.0.0.1:RELAY_PORT:127.0.0.1:PORT \
  user@mac-tokyo.example

# 本机探针(在 Mac 上跑;写入监控系统)
curl -fsS --max-time 3 http://127.0.0.1:PORT/health && echo OK
GatewayBind / --host 一类参数若写成 0.0.0.0 或具体网卡 IP,即触发上文「非 loopback 须 auth」红线:要么立刻改回 loopback + 隧道,要么打开正式鉴权与审计,二者缺一不可。

FAQ

和 MagicDNS 那篇怎么选? 已全员 Tailscale 且愿意用全名+ACL 管入口,用 MagicDNS 篇;只有 SSH 跳板、不想引入 overlay 网或要给外部审计看「明文路径」时,用本文 loopback + -R

隧道断了网关还在吗? 在;只是中继侧不可达。合并告警应区分「进程挂」与「SSH 会话掉」,后者可自动重连,前者走 systemd 重启策略。

能把 RELAY_PORT 暴露到公网吗? 技术上可以,但属于刻意扩大攻击面;若必须公网可达,请在中继前再叠 WAF/零信任接入,并再次核对「非 loopback 须 auth」。

多区域要几条隧道? 至少「每活跃区一条」到中继,避免单会话多路复用导致故障域耦合;RELAY_PORT 按区错开便于值班读监控。

延伸阅读:DNS 与制品 p95 仍影响「你到 Mac 的体感」;Split-horizon 与 TTL 细节见 《Split-horizon 与 GeoDNS 矩阵》。OpenClaw 具体子命令以你锁定的版本文档为准,本文只约束边界与编排形状。

把 loopback、隧道、令牌与探针四条线写进同一页 Runbook 后,再在目标区域开通 vpshalo 远程 Mac 做对照演练;评审附件里附上本文 URL:…/2026-openclaw-vpshalo-loopback-ssh-tunnel-gateway.html 便于版本对齐。

在 vpshalo 的下一步

按区域开 Mac,把隧道钉在已验收 PoP

先打开 首页套餐价格,再进 购买页 选择东京、首尔、香港、新加坡或美西节点;需要操作说明时查 帮助中心,更多自动化主题见 技术博客

前往购买远程 Mac 查看套餐 读 MagicDNS 姊妹篇 更多文章