• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

超融合管理平台映射,平台可正常打开,控制台黑屏

6小时前提问
  • 0关注
  • 0收藏,35浏览
QMXX 零段
粉丝:0人 关注:2人

问题描述:

超融合管理平台映射到外网8081端口,平台可正常打开。需要安装虚拟机操作系统,但控制台是黑屏

超融合管理平台映射到外网8081端口 控制台黑屏 80 管理平台能打开

3 个回答
粉丝:13人 关注:9人

排查步骤及命令:
1. 检查控制台端口映射:确认VNC控制台端口(默认5900-5999)是否在外网映射中开放,超融合平台控制台依赖VNC端口,仅映射8081管理端口不够。
2. 登录超融合管理节点后台,执行命令查看VNC端口状态:
查看虚拟机VNC端口:virsh vncdisplay <虚拟机名称>,获取端口号(如:5对应5905)。
检查节点防火墙规则:iptables -L -n | grep 59,确认对应VNC端口已允许。
3. 若使用NAT映射,需在出口设备上添加VNC端口(如5905)的映射规则,指向管理节点IP。
4. 验证网络连通性:在外网客户端用telnet <公网IP> 测试端口是否可达。
5. 检查超融合平台配置:登录管理平台,进入虚拟机详情页,确认“控制台”设置中VNC端口未被占用,且虚拟机状态正常(非关机或挂起)。

暂无评论

粉丝:27人 关注:1人

管理平台能打开但控制台黑屏,问题通常出在端口映射不完整上。这是因为虚拟机控制台使用的是独立的VNC协议,而不是管理平台的Web端口(如8081)。

以下是按排查优先级整理的解决方案:

⚙️ 核心排查:检查端口映射是否完整

这是最关键的一步。你需要检查外网防火墙或路由器,确保除了管理平台端口外,还映射了虚拟机控制台所需的端口。

  • 管理平台端口8081(你已映射)

  • 虚拟机VNC端口范围:通常是 5900 及之后的端口。每台虚拟机的VNC端口号都不同,具体端口号可以通过以下方式查找:

    • 在虚拟机所在的CVK主机后台执行 ovs_dbg_listports 命令,输出中的 VNC 字段即为该虚拟机的VNC端口号。

如果端口映射不完整,外网用户只能打开管理界面,但无法建立VNC连接,因此控制台会显示黑屏

⚙️ 其他常见原因与解决方案

如果端口映射检查无误,可以按顺序排查以下可能原因:

1. 检查 VNC 代理配置

当通过 HTTPS 方式访问管理平台时,必须开启 VNC 代理

  • 操作步骤

    1. 开启虚拟机的VNC代理:进入虚拟机编辑页面,找到“控制台VNC”选项,勾选“启用VNC代理

    2. 配置VNC代理服务器:进入“系统管理 > 参数配置”,找到VNC代理服务器参数

      • VNC代理服务器IP:填写 CVM(管理平台)的虚拟IP地址

      • VNC代理登录用户名root

      • VNC代理登录密码:填写CVK主机的root密码。

      注意:如果系统禁用了root用户的SSH登录,这里的用户名可能需要填写sysadmin

2. 浏览器与证书问题

  • 更换浏览器或清理缓存:尝试使用Chrome无痕模式、Firefox等不同浏览器,并清理浏览器缓存

  • 处理自签名证书:部分浏览器(如Chrome 119及之后版本)会因不信任自签名证书而阻止连接。可以尝试将UIS平台的证书添加到浏览器信任列表,或使用HTTP(非HTTPS)方式访问进行测试。

3. 虚拟机状态与配置

  • 确认虚拟机已安装操作系统:如果虚拟机是新建的且未安装系统,控制台黑屏是正常的。需要挂载ISO镜像并配置从光驱启动。

  • 检查虚拟机运行状态:确保虚拟机处于“运行中”状态。

  • 检查虚拟机引导方式:如果虚拟机是从其他平台迁移过来的,可能存在操作系统与启动方式不兼容的问题,可以尝试修改虚拟机的引导方式。

4. 网络与安全设备

  • 检查是否有安全设备拦截:确认外网路径上的防火墙、IPS等安全设备没有拦截VNC端口(5900+)的流量

  • 检查客户端网络:用于访问的客户端电脑本身是否对VNC端口有出方向限制

暂无评论

粉丝:24人 关注:2人

场景:外网端口映射发布 UIS 超融合管理平台
  • 外网访问 111.36.109.121:18081 → 内网172.16.99.20:8081WEB 页面正常加载
  • 虚拟机控制台黑屏、无法显示画面

核心原理

UIS 虚拟机控制台(HTML5 控制台 / VNC 控制台)不止依赖网页端口 80/8081,还需要额外通信通道:
  1. HTML5 控制台(主流):使用 WebSocket 长连接;
  2. 传统 VNC 控制台:独立 TCP 端口;
你当前只映射了 WEB 服务端口,WebSocket 连接被阻断 / 端口映射缺失,控制台画面数据流无法建立 → 黑屏
结合你截图里的 NAT Server 配置:
plaintext
nat server protocol tcp global 111.36.109.121 18081 inside 172.16.99.20 8081 nat server protocol udp global 111.36.109.121 18081 inside 172.16.99.20 8081
只映射了 8081,缺少 WebSocket 配套条件,存在两大关键问题

问题 1:端口映射模式缺陷(最主要)

情况 A:UIS HTML5 控制台 WebSocket 使用同端口 8081

⚠️但是!外网访问经过端口转换(外网 18081 → 内网 8081),部分防火墙 / NAT 设备下,浏览器 WebSocket 请求 URL 自动携带外部端口,握手异常
示例:
浏览器页面地址:http://公网IP:18081
页面发起 websocket:ws://公网IP:18081/xxx
流量经过 NAT 转换到内网172.16.99.20:8081
部分华三 MSR/M9000 防火墙 NAT Server 对 WebSocket 兼容存在坑;其次安全策略、应用识别拦截 WebSocket

情况 B:老旧 UIS 版本,控制台使用独立 VNC 端口(5900 系列)

你配置里有:
plaintext
nat server protocol tcp global 111.36.109.121 15900 inside 172.16.99.20 5900 nat server protocol udp global 111.36.109.121 15901 inside 172.16.99.20 5900
注意:每台虚拟机 VNC 端口不同!一台虚拟机占用一个 59xx 端口,无法固定只映射 5900,通过端口映射发布原生 VNC 控制台不可行!
✅结论:不能使用传统 VNC 方式外网访问,只能依靠 HTML5 WebSocket 控制台

分步解决方案(优先级从高到低)

方案 1【首选】修改访问方式:不通过端口映射,改用 VPN 访问(工程推荐)

UIS 管理平台设计初衷不建议直接公网端口映射暴露
外网终端先拨号 VPN 接入内网,直接访问内网地址172.16.99.20:8081,无 NAT 端口转换,WebSocket 不会中断,控制台 100% 正常。

方案 2 端口映射环境修复(必须公网直连场景)

步骤 1:防火墙放行应用,不要深度检测 WebSocket

如果你是华三防火墙 / MSR 路由器:
  1. 安全策略不要开启「HTTP 应用检测、入侵防御、URL 过滤」过度解析 8081 流量;
  2. 关闭对 8081 端口流量的 ALG、HTTP 深度检查,部分设备会拦截 WebSocket 握手包。

步骤 2 测试使用【相同端口映射】规避端口转换问题

当前:公网 18081 → 内网 8081(端口号不一致极易导致 websocket 握手失败)
改造:
公网端口直接使用 8081
plaintext
nat server protocol tcp global 111.36.109.121 8081 inside 172.16.99.20 8081 nat server protocol udp global 111.36.109.121 8081 inside 172.16.99.20 8081
外网访问:http://111.36.109.121:8081
原理:内外端口一致,前端网页 WebSocket 地址端口不会错乱,绝大多数黑屏问题直接解决。
如果你运营商 8081 被封禁无法使用:继续往下

步骤 3:浏览器排查(客户端问题)

  1. 清除浏览器缓存、使用Chrome 无痕模式打开;
  2. F12 开发者工具 → Network,筛选WS(WebSocket)
    ✅正常:状态 101 Switching Protocols
    ❌故障:WebSocket 请求失败、close、403 / 连接超时
    • 连接失败 = 防火墙阻断
    • 成功建立但是无画面 = 数据流被安全策略丢弃

步骤 4 UIS 平台参数检查

登录 UIS 平台【系统设置】
  1. 确认HTML5 控制台已启用,优先选择 HTML5,禁用老 VNC 控制台;
  2. 检查平台外部访问地址配置:
    ⚠️重大坑!UIS 平台里如果配置了平台访问地址为内网地址,在外网 NAT 环境下,页面会下发内网地址给浏览器,WebSocket 尝试连接内网 IP 直接失败!
    修正:平台外部访问地址填写 公网 IP: 外部端口(111.36.109.121:18081)

方案 3 临时规避手段(操作系统安装场景)

如果仅用来安装系统:
  1. 在内网电脑打开控制台安装系统;
  2. 系统装好、装好虚拟化驱动后,通过远程桌面 /ssh 管理,不再依赖控制台。

高频误区提醒

  1. ❌只放通 TCP,缺少 UDP:HTML5 控制台部分场景依赖 UDP;你配置已经放通 UDP,但 WebSocket 主要依靠 TCP;
  2. ❌认为映射 5900 端口就能解决:每台虚拟机 VNC 端口动态分配,无法批量映射,此路不通
  3. ❌安全策略只放行 8081 入方向,未放行回程流量
  4. ❌防火墙开启会话老化、报文限速,导致长连接 WebSocket 断开黑屏。

快速排障命令(华三防火墙 / MSR)

plaintext
# 查看nat server会话表,确认websocket流量建立 display session table destination 172.16.99.20 # 检查策略是否命中 display policy statistics

最简总结

  1. 黑屏本质:HTML5 控制台 WebSocket 长连接建立失败
  2. 最大诱因:内外网端口不一致(18081→8081)导致 WebSocket 地址解析异常;优先改成公网直接使用 8081 端口;
  3. 最优方案:外网走 VPN 接入内网访问 UIS,放弃公网端口映射;
  4. 核查 UIS 平台【外部访问地址】配置,必须填写公网地址,不能填写内网地址。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明