# UIS E0886P01 VNC 控制台代理,VIP 登录报错、主 IP 正常问题
>
> 现象:
>
>
> 1. 开启**强制 HTTPS**;
> 2. Web 使用**集群 VIP 登录**,VNC 代理配置填 VIP,打开控制台报连接 VIP 错误;
> 3. 改用**节点物理主 IP 登录 Web**,同样代理配置,VNC 控制台完全正常。
## 根因(E0886P01 版本已知现象)
UIS 的**VNC‑Proxy(VNC 代理)**,是**计算节点本地服务**,不是集群 VIP 服务。
1. 当你用**VIP 登录 WebUI**:Web 前端会把 VNC 连接地址,下发为你配置的代理 IP(VIP);但**VNC‑Proxy 服务实际监听在计算节点本机 IP,不监听 VIP**。
2. 浏览器发起 websocket/VNC 连接,访问 VIP 的 VNC 代理端口,**VIP 没有绑定 VNC‑Proxy 服务**,连接直接失败报错。
3. 当你用**节点物理 IP 登录 WebUI**:前端下发代理地址就是该节点本机 IP,VNC‑Proxy 正好监听该 IP,连接成功。
>
> 关键点:
> **VNC 代理的 IP,必须填写【计算节点的物理管理 IP】,不能填集群 VIP**;VIP 只用于 Web 页面登录,不承载 VNC‑Proxy 代理流量。
>
> 补充:强制 HTTPS 开启后,VNC‑Proxy 使用 wss (websocket‑tls),端口是**4430**(VNC 代理端口),不是 443。
## 两种方案
### 方案 1:修改 VNC 代理配置(推荐,保留 VIP 登录 Web)
1. 进入 UIS Web:【系统】‑【系统设置】‑【VNC 控制台设置】
2. **代理 IP 不要填集群 VIP**,改为**当前计算节点物理管理 IP**;
3. 保存;
4. 此时依然可以用 VIP 登录 Web 页面;打开 VNC 控制台,浏览器会连接**节点物理 IP:4430**,正常建立 VNC 会话。
>
> ⚠️注意:多节点集群,**每个计算节点的 VNC 代理,只能使用自己本机物理 IP**;不能统一填 VIP。
> 如果你有多个计算节点,需要分别进入对应节点的 VNC 代理配置,填写对应节点物理 IP。
### 方案 2:使用 VIP 做 VNC 代理(不推荐,有缺陷)
如果你希望统一使用 VIP 访问 VNC 控制台:
- 需要在前端负载均衡设备上,做**4430 端口的四层负载均衡**,把 VNC‑Proxy 流量转发到对应计算节点;
- UIS 本身**不支持 VIP 直接承载 VNC‑Proxy 服务**,UIS 集群 VIP 只承载 WebUI、API 管理流量,不承载 VNC 代理。
## 额外排查点(E0886P01)
1. **强制 HTTPS 开启**,VNC 代理必须使用 wss 协议,确认代理配置协议选择**wss**,不要选 ws;
2. 防火墙 / 安全策略:放行**计算节点物理 IP 的 4430 端口**(VNC‑Proxy 端口);
3. 浏览器端:不要开启浏览器代理,会干扰 wss 连接;
4. 证书问题:强制 HTTPS,VNC‑Proxy 使用 UIS 的证书,确认证书包含节点 IP、VIP 的 SAN 域名,否则浏览器报证书警告。
## 常见误区
>
> ❌错误理解:Web 登录用 VIP,VNC 代理也填 VIP;
> ✅正确:Web 登录可以用 VIP;**VNC 代理 IP 必须填写虚拟机所在计算节点的物理管理 IP**。
## 现象验证
- 用 VIP 登录 Web,VNC 代理填节点物理 IP,打开虚拟机控制台,连接正常;
- 此时 Web 页面是 VIP 访问,VNC 流量走节点物理 IP,二者分离。
>
> 该问题在 E0886P01 版本属于设计行为,不是 bug;后续版本部分优化,但依然不支持 VIP 作为 VNC 代理 IP。
使用VIP(虚拟IP)登录UIS Web界面后,VNC控制台无法打开,而用主IP却正常。这个问题通常与UIS平台在 HTTPS模式下的证书验证机制和VNC代理配置 有关。
根本原因在于,UIS平台使用的是自签名证书。当你用VIP访问时,浏览器需要验证这个VIP地址对应的证书,但由于证书是自签名的,且浏览器安全策略日益严格,会导致连接不被信任,从而影响VNC控制台的正常加载。
针对这个问题,你需要按以下步骤正确配置VNC代理。
1. 为虚拟机启用VNC代理
2. 配置全局VNC代理服务器参数(关键)
这是解决VIP问题的核心。代理服务器的IP地址需要正确配置。
重点:根据搜索结果,这里的IP地址不能填写VIP,而应该是主管理节点的实际IP。UIS的VNC代理机制可能不识别虚拟IP。
3. 填写代理认证信息
4. (可选)手动信任证书
如果你想继续使用HTTPS访问,可以尝试手动信任证书。
在新的浏览器标签页中,直接访问 https://<主管理节点IP>。
浏览器会提示证书不安全,选择“继续前往”或“添加例外”,将证书加入信任列表。
完成后,再尝试通过VIP打开VNC控制台。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论