一、黑屏核心原因
VPN 接入只能打开 UIS 管理页面,但VNC 控制台流量被防火墙拦截;
推荐开启 CVM VNC 代理模式,只放行 CVM 少量端口即可,不用全网放开 CVK 5900 端口段(安全最优)。
方案 A:开启 VNC 代理(推荐,仅放行 CVM 端口,生产首选)
防火墙 / VPN 安全策略放行端口(客户端 VPN 网段 → CVM 管理 IP)
TCP 放行:
8443:UIS 后台 HTTPS 登录(新版 UIS 常用 443)
8081:VNC 代理端口(控制台画面数据流核心端口,黑屏就是缺这个)
可选:8080(HTTP 管理,建议关闭不放)
UIS 后台开启代理配置
登录 CVM 网页 →【系统管理】→【系统参数配置】
找到 VNC 代理服务器:启用,代理地址填写CVM 本机管理 IP
保存,刷新页面重新打开虚拟机控制台即可。
原理:所有虚拟机 VNC 画面统一经由 CVM 8081 转发,无需放行后端所有 CVK 主机的 5900 端口。
方案 B:不开启代理(不推荐,需要放开大量端口)
VPN 客户端网段必须能直达所有 CVK 计算节点 IP,放行:
CVM:TCP 8443
全部 CVK 主机:TCP 5900~5999(每台虚拟机独占一个 59xx 端口)
缺点:端口开放范围大,安全风险高。
补充:SPICE 控制台(部分新版 UIS)
若控制台是 SPICE 协议,额外放行 CVM 代理端口 6081。
二、完整放行清单(代理模式最简版)
VPN 防火墙放行规则(源:VPN 地址段,目的:CVM 管理 IP)
plaintext
允许 TCP 8443
允许 TCP 8081
三、黑屏额外排查点(端口放通仍黑屏时检查)
浏览器禁用拦截弹窗、关闭广告插件,网页控制台依赖弹窗加载 VNC 流;
CVM、CVK 之间防火墙没有拦截 5900 互通(CVM 与 CVK 内网默认互通即可);
虚拟机不要挂载光驱 / 大量 ISO,容易造成控制台渲染卡死黑屏;
浏览器切换 Chrome/Edge,避免火狐兼容异常。
四、极简总结
最优做法:UIS 开启 VNC 代理,VPN 防火墙放行 CVM 的 8443、8081 两个 TCP 端口;
不开启代理:必须放开所有 CVK 的 5900-5999,安全性差;
8081 端口不通 = 能进后台、控制台黑屏。
暂无评论
通过VPN访问UIS虚拟机控制台出现黑屏,根本原因是VPN或防火墙阻断了控制台画面传输所需的端口。仅仅放通UIS管理平台的端口(如443)是不够的。
要解决这个问题,最推荐、最安全的方法是开启UIS的“VNC代理”功能。这样,你只需要在防火墙上放通代理服务器的少量端口即可,无需开放所有后端服务器的端口范围。
1. 放通防火墙/VPN端口
请在防火墙上配置策略,允许从你的VPN客户端网段访问UIS管理节点(CVM)的IP地址的以下TCP端口:
2. 在UIS管理平台开启代理
登录UIS管理平台Web界面。
找到 “VNC代理服务器” 设置,将其启用。
如果因特殊原因无法开启代理,则需要放通更大范围的端口,这会增加安全风险。
如果放通端口后问题依旧,可以按以下顺序排查:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论