SAFE-POINT-036 - Monitor domains for Grafana access¶
Fecha: 2026-06-16
Objetivo¶
Configurar acceso publico a Grafana desde:
https://monitor.ladirecta.com.ar/loginhttps://monitor.ladirecta.ar/login
sin deshabilitar https://grafana.alpuntodeventa.com.ar/login, sin tocar la
VPS WooCommerce y sin exponer Prometheus, Alertmanager ni metricas internas.
SAFE POINT inicial¶
- Workspace:
C:\APV\openclawai - Rama inicial:
main - Estado inicial:
## main...origin/main - HEAD inicial:
d89b57e419bc030080cefb9deb92905a8262841f - Repo limpio; permitido avanzar con validaciones y documentacion.
DNS validado¶
| Dominio | A esperado | Resultado |
|---|---|---|
grafana.alpuntodeventa.com.ar |
46.202.151.32 |
PASS |
monitor.ladirecta.com.ar |
46.202.151.32 |
PASS |
monitor.ladirecta.ar |
46.202.151.32 |
PASS |
Los dominios monitor.* apuntan a OpenClaw VPS 977009 / 46.202.151.32.
No deben apuntar a WooCommerce VPS 1735349 / 2.25.177.235.
Cloudflare¶
No se creo DNS desde Codex. La validacion encontro los registros ya aplicados:
- Type:
A - Name:
monitor - Content:
46.202.151.32 - Proxy status recomendado inicialmente:
DNS only
Publicacion Grafana¶
- Reverse proxy:
Nginx Proxy Manageren OpenClaw. - Proxy host actualizado:
5.conf. - Upstream preservado:
http://grafana:3000. - Dominios del proxy host:
grafana.alpuntodeventa.com.armonitor.ladirecta.armonitor.ladirecta.com.ar- SSL: Let's Encrypt
npm-7. - Force HTTPS: activo.
- HSTS: activo.
- HTTP/2: activo.
- URL historica
grafana.alpuntodeventa.com.ar: preservada. - Estado
2026-06-16: ya aplicado antes de esta ejecucion; no se modifico NPM porque DNS, proxy y SSL estaban operativos.
Certificado¶
NPM emitio certificado Let's Encrypt nuevo para:
grafana.alpuntodeventa.com.armonitor.ladirecta.armonitor.ladirecta.com.ar
Vencimiento observado por Certbot: 2026-09-13.
Validaciones realizadas¶
| Validacion | Resultado |
|---|---|
Resolve-DnsName grafana.alpuntodeventa.com.ar -Type A |
46.202.151.32 |
Resolve-DnsName monitor.ladirecta.com.ar -Type A |
46.202.151.32 |
Resolve-DnsName monitor.ladirecta.ar -Type A |
46.202.151.32 |
curl.exe -I https://grafana.alpuntodeventa.com.ar/login |
200 OK |
curl.exe https://grafana.alpuntodeventa.com.ar/api/health |
database: ok, version 13.0.1+security-01, commit 9bbe672d |
curl.exe -I https://monitor.ladirecta.com.ar/login |
200 OK |
curl.exe https://monitor.ladirecta.com.ar/api/health |
database: ok, version 13.0.1+security-01, commit 9bbe672d |
curl.exe -I https://monitor.ladirecta.ar/login |
200 OK |
curl.exe https://monitor.ladirecta.ar/api/health |
database: ok, version 13.0.1+security-01, commit 9bbe672d |
docker exec nginx-proxy-manager nginx -t |
PASS |
docker exec nginx-proxy-manager curl -I http://grafana:3000/login |
200 OK |
docker exec obs-grafana wget -qO- http://127.0.0.1:3000/api/health |
database: ok |
curl.exe -I http://46.202.151.32:9090/-/ready desde Internet |
no accesible por timeout |
curl.exe -I http://46.202.151.32:9093/-/ready desde Internet |
no accesible por timeout |
Las validaciones publicas fueron re-ejecutadas desde C:\APV\openclawai el
2026-06-16. Las validaciones internas Docker/NPM quedan como evidencia
historica documentada del proxy aplicado; no se repitieron en esta ejecucion
porque no se toco NPM ni el VPS.
Restricciones respetadas¶
- No se toco VPS WooCommerce.
- No se toco WordPress/WooCommerce.
- No se abrio Prometheus publicamente.
- No se abrio Alertmanager publicamente.
- No se expusieron metricas internas.
- No se cambio firewall.
- No se guardaron secretos.
- No se imprimieron passwords ni tokens.
- No se creo DNS desde Codex.
Riesgos restantes¶
- Grafana queda accesible por mas hostnames publicos; depende de login y politicas de Grafana para control de acceso.
GF_SERVER_DOMAINyGF_SERVER_ROOT_URLsiguen apuntando agrafana.alpuntodeventa.com.ar; las rutas/loginy/api/healthfuncionan enmonitor.*, pero futuras integraciones que dependan de URL canonica deben validarse aparte.- El certificado
npm-5anterior queda reemplazado pornpm-7para este proxy host; la renovacion depende de DNS correcto y challenge HTTP por NPM.
Proximos pasos¶
- Agregar
https://monitor.ladirecta.com.ar/yhttps://monitor.ladirecta.ar/a los probes Blackbox si se quiere medir disponibilidad de los alias. - Revalidar login humano en Grafana desde ambos dominios.
- Revisar si conviene ajustar
GF_SERVER_ROOT_URLsolo si aparece una necesidad real de URL canonica multi-dominio.