尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

vCenter Web界面打不开?别慌,跟着官方工程师的排错脚本走一遍(附证书检查脚本)

vCenter Web界面打不开?别慌,跟着官方工程师的排错脚本走一遍(附证书检查脚本) vCenter Web服务故障深度排查指南从诊断到修复的全流程解析当你面对vCenter Web界面突然无法访问的红色警报时那种混合着焦虑与无助的感受作为VMware管理员一定不陌生。no healthy upstream这样的错误提示就像一堵无形的墙将你隔离在虚拟化管理的核心系统之外。本文将系统性地拆解vCenter Web服务故障的完整排查流程结合官方推荐工具与实战经验带你建立结构化的故障处理思维框架。1. 故障初判与基础检查vCenter Web服务不可用通常表现为三种典型症状完全无法加载登录页面、登录后功能异常、间歇性连接中断。面对这类问题首先需要明确故障边界——是仅限于Web界面还是影响了整个vCenter服务集群基础连通性检查清单使用ping命令验证网络层可达性通过telnet vCenter_IP 443测试HTTPS端口响应执行nslookup vCenter_FQDN确认DNS解析正常反向解析检查nslookup vCenter_IP磁盘空间不足是导致服务异常的常见元凶。通过SSH连接到vCenter Server后运行以下命令检查存储状态df -h | grep -v tmpfs重点关注/storage和/分区的使用率当超过90%时需要立即清理。日志文件堆积是存储爆满的主因可使用以下命令定位大文件du -sh /var/log/* | sort -rh | head -10注意直接删除日志文件可能影响正在运行的服务推荐使用logrotate工具进行轮转管理服务状态检查是诊断的核心环节。vCenter 7.0及以上版本中服务管理命令已更新为service-control --status --all重点关注以下关键服务的运行状态vsphere-uiWeb界面核心服务vsphere-clientWeb客户端服务vpxdvCenter主服务pschealth平台服务控制器健康监控2. 证书问题的深度诊断证书失效是vCenter Web服务中断的高频诱因。VMware环境涉及多种证书类型包括Machine SSL证书用于HTTPS通信Solution User证书服务间认证VMware CA根证书证书链信任基础证书检查双轨方案使用官方诊断脚本checksts.py进行自动化检测需VMware技术支持提供手动检查证书存储for store in $(/usr/lib/vmware-vmafd/bin/vecs-cli store list); do echo 检查证书存储: $store /usr/lib/vmware-vmafd/bin/vecs-cli entry list --store $store --text | grep -A1 Not After done证书过期问题的典型表现包括Web界面显示Privacy Error或Invalid Certificate服务日志中出现SSL handshake failed错误所有客户端同时出现连接问题当检测到过期证书时需要区分处理90天内将过期通过Web界面自助续订已过期证书必须执行证书重置流程3. 证书重置操作全流程证书重置是高风险操作务必提前完成以下准备对vCenter虚拟机创建完整快照确认SSO管理员账户密码可用准备维护窗口预计30-60分钟停机交互式重置流程/usr/lib/vmware-vmca/bin/certificate-manager操作时需要关注以下关键参数配置项推荐值注意事项证书类型选择替换所有证书确保全面更新证书来源选择VMCA使用内置CA密钥长度2048位兼容性与安全性平衡SAN条目包含所有访问FQDN避免名称不匹配错误重置完成后必须清理旧证书存储以避免冲突/usr/lib/vmware-vmafd/bin/vecs-cli entry delete --store BACKUP_STORE --all -y关键提示证书重置后所有服务需要完全重启建议执行reboot而非分步重启服务4. 高级故障场景处理当基础排查未能解决问题时需要深入以下复杂场景内存泄漏诊断watch -n 5 ps -eo pid,user,%mem,command --sort-%mem | head -20数据库连接问题检查/opt/vmware/vpostgres/current/bin/psql -U postgres -c SELECT datname, state FROM pg_stat_activity;网络策略验证工具tshoot-vc --check-network日志分析是深度诊断的关键。以下日志文件需要重点审查/var/log/vmware/vpxd/vpxd.logvCenter主服务日志/var/log/vmware/vsphere-ui/logs/vsphere_client_virgo.logWeb界面日志/var/log/vmware/vmcad/vmcad.log证书服务日志使用以下命令实时监控日志变化tail -f /var/log/vmware/vpxd/vpxd.log | grep -i error5. 预防性维护体系构建建立定期检查机制能有效预防故障发生。推荐以下维护节奏证书管理日历每月检查证书有效期/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store MACHINE_SSL_CERT --text | grep Not After每季度验证服务账户令牌每年更新SSL/TLS安全配置自动化监控脚本示例#!/bin/bash # 证书过期预警脚本 WARNING_DAYS30 CERT_FILE/etc/vmware-vpx/ssl/rui.crt expiry_date$(openssl x509 -enddate -noout -in $CERT_FILE | cut -d -f2) expiry_epoch$(date -d $expiry_date %s) current_epoch$(date %s) days_left$(( (expiry_epoch - current_epoch) / 86400 )) if [ $days_left -le $WARNING_DAYS ]; then echo 警报: Machine SSL证书将在${days_left}天后过期 | mail -s vCenter证书预警 adminexample.com fi健康检查项目表检查项命令正常标准存储空间df -h各分区80%内存使用free -m可用20%服务状态service-control --status --all所有服务running证书有效期vecs-cli entry list全部未过期NTP同步ntpq -p偏差100ms在完成所有修复操作后建议执行完整的系统健康检查vim-cmd hostsvc/hosthardware | grep -i memory esxcli system settings advanced list -o /Net/FollowHardwareMac最后提醒每次变更前创建系统快照是最佳实践。通过ESXi命令行创建快照的命令为vim-cmd vmsvc/getallvms | grep vCenter vim-cmd vmsvc/snapshot.create VMID Pre-maintenance snapshot
返回列表