• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

vpn访问UIS打开虚机控制台是黑屏状态,需要放通哪些端口

1天前提问
  • 0关注
  • 0收藏,50浏览
粉丝:0人 关注:1人

问题描述:

vpn访问UIS打开虚机控制台是黑屏状态,需要放通哪些端口

3 个回答
粉丝:13人 关注:9人

排查步骤及端口放通建议:
1. 确认UIS虚机控制台使用的协议:UIS通常通过VNC或SPICE协议提供虚机控制台访问。
2. 放通对应协议端口:
VNC协议:默认端口范围5900-5999(每个虚机对应一个端口,如虚机ID为1则端口5901)。
SPICE协议:默认端口5900(可在UIS管理界面配置)。
3. 额外需放通UIS管理相关端口:443(HTTPS管理)、5900-5999(VNC/SPICE)、可能涉及的ICMP(网络连通性测试)。
4. 命令示例(以ACL为例,根据实际设备调整):

acl number 3000
rule permit tcp destination-port range 5900 5999
rule permit tcp destination-port eq 443
rule permit icmp
interface [接口名称]
packet-filter 3000 inbound
packet-filter 3000 outbound

5. 验证:放通后测试虚机控制台访问,若仍黑屏需检查UIS侧虚机状态及控制台配置。

暂无评论

粉丝:25人 关注:2人

一、黑屏核心原因
VPN 接入只能打开 UIS 管理页面,但VNC 控制台流量被防火墙拦截;
推荐开启 CVM VNC 代理模式,只放行 CVM 少量端口即可,不用全网放开 CVK 5900 端口段(安全最优)。
方案 A:开启 VNC 代理(推荐,仅放行 CVM 端口,生产首选)
防火墙 / VPN 安全策略放行端口(客户端 VPN 网段 → CVM 管理 IP)
TCP 放行:
8443:UIS 后台 HTTPS 登录(新版 UIS 常用 443)
8081:VNC 代理端口(控制台画面数据流核心端口,黑屏就是缺这个)
可选:8080(HTTP 管理,建议关闭不放)
UIS 后台开启代理配置
登录 CVM 网页 →【系统管理】→【系统参数配置】
找到 VNC 代理服务器:启用,代理地址填写CVM 本机管理 IP
保存,刷新页面重新打开虚拟机控制台即可。
原理:所有虚拟机 VNC 画面统一经由 CVM 8081 转发,无需放行后端所有 CVK 主机的 5900 端口。
方案 B:不开启代理(不推荐,需要放开大量端口)
VPN 客户端网段必须能直达所有 CVK 计算节点 IP,放行:
CVM:TCP 8443
全部 CVK 主机:TCP 5900~5999(每台虚拟机独占一个 59xx 端口)
缺点:端口开放范围大,安全风险高。
补充:SPICE 控制台(部分新版 UIS)
若控制台是 SPICE 协议,额外放行 CVM 代理端口 6081。
二、完整放行清单(代理模式最简版)
VPN 防火墙放行规则(源:VPN 地址段,目的:CVM 管理 IP)
plaintext
允许 TCP 8443
允许 TCP 8081
三、黑屏额外排查点(端口放通仍黑屏时检查)
浏览器禁用拦截弹窗、关闭广告插件,网页控制台依赖弹窗加载 VNC 流;
CVM、CVK 之间防火墙没有拦截 5900 互通(CVM 与 CVK 内网默认互通即可);
虚拟机不要挂载光驱 / 大量 ISO,容易造成控制台渲染卡死黑屏;
浏览器切换 Chrome/Edge,避免火狐兼容异常。
四、极简总结
最优做法:UIS 开启 VNC 代理,VPN 防火墙放行 CVM 的 8443、8081 两个 TCP 端口;
不开启代理:必须放开所有 CVK 的 5900-5999,安全性差;
8081 端口不通 = 能进后台、控制台黑屏。

暂无评论

粉丝:27人 关注:1人

通过VPN访问UIS虚拟机控制台出现黑屏,根本原因是VPN或防火墙阻断了控制台画面传输所需的端口。仅仅放通UIS管理平台的端口(如443)是不够的

要解决这个问题,最推荐、最安全的方法是开启UIS的“VNC代理”功能。这样,你只需要在防火墙上放通代理服务器的少量端口即可,无需开放所有后端服务器的端口范围

🛠️ 解决方案一:开启VNC代理(强烈推荐)

这是生产环境的首选方案,配置一次即可,安全且高效

1. 放通防火墙/VPN端口
请在防火墙上配置策略,允许从你的VPN客户端网段访问UIS管理节点(CVM)的IP地址的以下TCP端口

端口用途说明
443UIS管理平台登录用于访问UIS的Web界面
8081VNC代理端口核心端口,负责传输控制台的画面数据。缺少此端口是导致黑屏的最常见原因
  • 可选端口

    • 8443:部分旧版UIS的HTTPS管理端口

    • 6081:如果你的虚拟机使用SPICE协议控制台,需要放行此端口

2. 在UIS管理平台开启代理

  1. 登录UIS管理平台Web界面。

  2. 导航至 [系统管理] -> [系统参数配置]

  3. 找到 “VNC代理服务器” 设置,将其启用

  4. 在 “代理地址” 字段中,填写 UIS管理节点(CVM)的管理IP地址

  5. 保存配置并刷新页面,然后重新打开虚拟机控制台测试

⚙️ 解决方案二:不开启代理(备选,不推荐)

如果因特殊原因无法开启代理,则需要放通更大范围的端口,这会增加安全风险

  • 放通端口

    • CVM:TCP端口 443 (或 8443)。

    • 所有CVK主机:TCP端口范围 5900-5999。每个虚拟机对应其中的一个端口

🔍 如果问题依旧,可以进一步排查

如果放通端口后问题依旧,可以按以下顺序排查:

  1. 检查浏览器:控制台依赖浏览器弹窗加载VNC流。请确保浏览器没有拦截弹窗,并尝试关闭广告插件,或更换为Chrome/Edge浏览器

  2. 检查虚拟机状态:确认虚拟机是否正常运行。如果虚拟机负载过高,也可能导致控制台无响应。

  3. 检查CVM与CVK网络:确认UIS管理节点(CVM)和所有计算节点(CVK)之间的内网通信正常,没有被防火墙拦截

  4. 检查光驱/ISO挂载:虚拟机挂载了大量ISO文件或光驱,有时会导致控制台渲染卡死

  5. 检查VNC代理状态:如果已开启代理但仍黑屏,可以尝试在UIS后台重启VNC代理服务,或检查其日志是否有报错。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明