Solução da comunidade

Corrigir o acesso remoto ao ZVM através de túneis

A ZimaOS user could use ZVM on the LAN but not through DDNS or Cloudflare Tunnel; replies discussed secondary console traffic, WireGuard, port 5700, and TCP passthrough.

Porque o ZVM pode funcionar na LAN, mas falhar através de um túnel

Consola da máquina virtual Windows do ZVM a funcionar normalmente através da rede local
Captura de ecrã da comunidade que mostra a consola do Windows no ZVM a ser apresentada normalmente quando acedida através da rede local.
A consola remota do ZVM não é apresentada através de DDNS ou de um Cloudflare Tunnel
Captura de ecrã da comunidade que mostra a falha contrastante no acesso remoto: a consola do ZVM permanece em branco enquanto as ferramentas de desenvolvimento do navegador comunicam erros de ligação.

O caso da comunidade mostrava uma máquina virtual ZVM que era apresentada corretamente através da rede local, mas não através de DDNS ou de um Cloudflare Tunnel. O tópico suspeitava que a consola do ZVM dependia de tráfego adicional para além da página Web inicial. Respostas posteriores mencionaram o WireGuard e o encaminhamento TCP na porta 5700, mas o tópico não estabelece uma solução universal para todas as versões do ZimaOS.

Para a arquitetura de acesso remoto atual, comece pela página de conectividade do Zima Client atual e pelo guia de acesso remoto do Zima Client antes de adicionar um túnel público.

O DDNS e o Cloudflare Tunnel resolvem camadas diferentes

O DDNS apenas associa um nome de anfitrião a um endereço IP. O Cloudflare Tunnel encaminha protocolos de aplicação suportados através do cloudflared. Nenhum dos dois compreende automaticamente todos os protocolos de consola interativos ou com várias portas utilizados por uma interface de gestão de máquinas virtuais.

A documentação atual de protocolos da Cloudflare indica que os serviços TCP são transmitidos através de WebSocket para aplicações publicadas e requerem o cloudflared no lado do cliente para acesso não HTTP. Consulte a documentação de protocolos do Cloudflare Tunnel e as perguntas frequentes do Cloudflare Tunnel.

Diagnostique o percurso do ZVM antes de alterar as portas

  1. Confirme que o ZVM funciona plenamente a partir da LAN.
  2. Abra as ferramentas de desenvolvimento do navegador e identifique os WebSockets ou pedidos secundários que falham ao utilizar o túnel.
  3. Compare os nomes de anfitrião de destino e as portas entre a sessão funcional na LAN e a sessão remota.
  4. Não presuma que a porta 5700 é suficiente, a menos que a versão atual do ZVM a utilize efetivamente para o percurso da sua consola.
  5. Teste uma abordagem de rede privada, como o ZimaClient, o WireGuard ou outra rede sobreposta suportada, para verificar se o serviço privado completo funciona sem tradução de protocolos.

Quando o encaminhamento TCP pode ajudar

Uma resposta da comunidade sugeriu o encaminhamento TCP NGINX Stream para a porta 5700. Considere isto uma solução alternativa da comunidade, não um contrato oficial de rede do ZVM. Só pode ser útil se tiver verificado que o tráfego necessário da consola é TCP simples nessa porta e que o seu perímetro de autenticação continua seguro.

Perímetro de segurança

Publicar uma consola de máquina virtual é mais sensível do que publicar uma página Web estática. Prefira uma rede privada para interfaces administrativas, exija autenticação em todas as camadas e evite expor diretamente as portas de gestão à Internet pública.

A documentação oficial atual sobre acesso remoto do ZimaOS descreve opções de acesso remoto integradas e baseadas em protocolos padrão.

Perguntas frequentes

Porque é que a máquina virtual inicia, apesar de a consola não ser apresentada?

O pedido de gestão e o transporte da consola interativa podem utilizar pedidos ou canais diferentes. O processo da máquina virtual pode iniciar corretamente enquanto o navegador não consegue estabelecer o percurso de apresentação.

O reencaminhamento da porta 5700 irá sempre resolver o problema do ZVM?

Não. O tópico da comunidade inclui uma tentativa malsucedida de reencaminhamento da porta 5700, por isso verifique o tráfego atual em vez de presumir uma porta fixa.

O DDNS é suficiente para o acesso remoto ao ZVM?

Não. O DDNS apenas fornece resolução de nomes; continua a precisar de um percurso seguro e compatível com o protocolo para aceder à consola da máquina virtual.