Saltar a contenido

SAFE-POINT-036 - Monitor domains for Grafana access

Fecha: 2026-06-16

Objetivo

Configurar acceso publico a Grafana desde:

  • https://monitor.ladirecta.com.ar/login
  • https://monitor.ladirecta.ar/login

sin deshabilitar https://grafana.alpuntodeventa.com.ar/login, sin tocar la VPS WooCommerce y sin exponer Prometheus, Alertmanager ni metricas internas.

SAFE POINT inicial

  • Workspace: C:\APV\openclawai
  • Rama inicial: main
  • Estado inicial: ## main...origin/main
  • HEAD inicial: d89b57e419bc030080cefb9deb92905a8262841f
  • Repo limpio; permitido avanzar con validaciones y documentacion.

DNS validado

Dominio A esperado Resultado
grafana.alpuntodeventa.com.ar 46.202.151.32 PASS
monitor.ladirecta.com.ar 46.202.151.32 PASS
monitor.ladirecta.ar 46.202.151.32 PASS

Los dominios monitor.* apuntan a OpenClaw VPS 977009 / 46.202.151.32. No deben apuntar a WooCommerce VPS 1735349 / 2.25.177.235.

Cloudflare

No se creo DNS desde Codex. La validacion encontro los registros ya aplicados:

  • Type: A
  • Name: monitor
  • Content: 46.202.151.32
  • Proxy status recomendado inicialmente: DNS only

Publicacion Grafana

  • Reverse proxy: Nginx Proxy Manager en OpenClaw.
  • Proxy host actualizado: 5.conf.
  • Upstream preservado: http://grafana:3000.
  • Dominios del proxy host:
  • grafana.alpuntodeventa.com.ar
  • monitor.ladirecta.ar
  • monitor.ladirecta.com.ar
  • SSL: Let's Encrypt npm-7.
  • Force HTTPS: activo.
  • HSTS: activo.
  • HTTP/2: activo.
  • URL historica grafana.alpuntodeventa.com.ar: preservada.
  • Estado 2026-06-16: ya aplicado antes de esta ejecucion; no se modifico NPM porque DNS, proxy y SSL estaban operativos.

Certificado

NPM emitio certificado Let's Encrypt nuevo para:

  • grafana.alpuntodeventa.com.ar
  • monitor.ladirecta.ar
  • monitor.ladirecta.com.ar

Vencimiento observado por Certbot: 2026-09-13.

Validaciones realizadas

Validacion Resultado
Resolve-DnsName grafana.alpuntodeventa.com.ar -Type A 46.202.151.32
Resolve-DnsName monitor.ladirecta.com.ar -Type A 46.202.151.32
Resolve-DnsName monitor.ladirecta.ar -Type A 46.202.151.32
curl.exe -I https://grafana.alpuntodeventa.com.ar/login 200 OK
curl.exe https://grafana.alpuntodeventa.com.ar/api/health database: ok, version 13.0.1+security-01, commit 9bbe672d
curl.exe -I https://monitor.ladirecta.com.ar/login 200 OK
curl.exe https://monitor.ladirecta.com.ar/api/health database: ok, version 13.0.1+security-01, commit 9bbe672d
curl.exe -I https://monitor.ladirecta.ar/login 200 OK
curl.exe https://monitor.ladirecta.ar/api/health database: ok, version 13.0.1+security-01, commit 9bbe672d
docker exec nginx-proxy-manager nginx -t PASS
docker exec nginx-proxy-manager curl -I http://grafana:3000/login 200 OK
docker exec obs-grafana wget -qO- http://127.0.0.1:3000/api/health database: ok
curl.exe -I http://46.202.151.32:9090/-/ready desde Internet no accesible por timeout
curl.exe -I http://46.202.151.32:9093/-/ready desde Internet no accesible por timeout

Las validaciones publicas fueron re-ejecutadas desde C:\APV\openclawai el 2026-06-16. Las validaciones internas Docker/NPM quedan como evidencia historica documentada del proxy aplicado; no se repitieron en esta ejecucion porque no se toco NPM ni el VPS.

Restricciones respetadas

  • No se toco VPS WooCommerce.
  • No se toco WordPress/WooCommerce.
  • No se abrio Prometheus publicamente.
  • No se abrio Alertmanager publicamente.
  • No se expusieron metricas internas.
  • No se cambio firewall.
  • No se guardaron secretos.
  • No se imprimieron passwords ni tokens.
  • No se creo DNS desde Codex.

Riesgos restantes

  • Grafana queda accesible por mas hostnames publicos; depende de login y politicas de Grafana para control de acceso.
  • GF_SERVER_DOMAIN y GF_SERVER_ROOT_URL siguen apuntando a grafana.alpuntodeventa.com.ar; las rutas /login y /api/health funcionan en monitor.*, pero futuras integraciones que dependan de URL canonica deben validarse aparte.
  • El certificado npm-5 anterior queda reemplazado por npm-7 para este proxy host; la renovacion depende de DNS correcto y challenge HTTP por NPM.

Proximos pasos

  • Agregar https://monitor.ladirecta.com.ar/ y https://monitor.ladirecta.ar/ a los probes Blackbox si se quiere medir disponibilidad de los alias.
  • Revalidar login humano en Grafana desde ambos dominios.
  • Revisar si conviene ajustar GF_SERVER_ROOT_URL solo si aparece una necesidad real de URL canonica multi-dominio.