Gemenskapslösning

Så åtgärdar du ZimaOS Docker-pullfel som orsakas av registerspeglar

Community reports from Ireland and the United States about Docker proxy fallback errors, followed by a ZimaOS team clarification that Docker Hub is attempted before the proxy.

En ZimaOS-användare på Irland rapporterade att Docker-avbildningar ibland hämtades via regionala proxydomäner som ghcr.1panel.live eller daocloud.io, även efter försök att rensa konfigurationen. De berörda hämtningarna misslyckades med TLS-certifikatfel eller regionala åtkomstfel i stället för att slutföras via det förväntade officiella registret.

Svaren beskrev först dessa proxyservrar som tvingade speglar, men ett senare svar från ZimaOS-teamet lade till en viktig korrigering: ZimaOS försöker först använda Docker Hub och använder en proxy först efter att den hämtningen har misslyckats. Diskussionen dokumenterar därför ett problem med reservvägen samt en begäran om en inställning för ”endast officiella register”, inte ett bevis på att varje avbildningshämtning från början skickas till en regional proxy.

Vad användaren på Irland upplevde

lucslav rapporterade upprepade misslyckanden vid installation av Docker-avbildningar när ZimaOS användes på Irland. Beteendet uppträdde både via det grafiska gränssnittet och via hämtningar i terminalen, och manuella försök att rensa spegelkonfigurationen verkade inte göra ändringen permanent.

Det mest specifika felet som kopierades in i diskussionen var:

tls: failed to verify certificate: x509: certificate signed by unknown authority

Den misslyckade begäran angav proxy- eller spegeldomäner i stället för enbart det förväntade officiella avbildningsregistret. Eftersom en direktanslutning till officiella register var mer tillförlitlig från användarens plats bad lucslav om ett permanent sätt att inaktivera dessa regionala vägar.

De två ytterligare felen som rapporterades senare

I ett uppföljande inlägg mindes lucslav två andra typer av meddelanden. Det ena sade att tjänsten endast var tillgänglig på det kinesiska fastlandet. Det andra sade att certifikatet hade gått ut eller ännu inte var giltigt.

Dessa meddelanden stärkte användarens uppfattning att reservslutpunkten inte var lämplig för alla regioner. Ett regionsbegränsningssvar hindrar tjänsten från att användas utanför det avsedda området, medan ett utgånget eller ännu inte giltigt certifikat gör att TLS-anslutningen inte kan betros.

Den begärda produktändringen förblev enkel genom hela diskussionen: lägg till en inställning som gör det möjligt för användare att inaktivera regionala speglar och kräva direktanslutningar till officiella register som GitHub Container Registry och Docker Hub.

Så tolkade gelbuilding felet

gelbuilding höll med om att det rapporterade beteendet inte såg ut som ett vanligt avbrott i internetanslutningen. Tolkningen var att Docker-begäran nådde en registerspegel vars certifikat inte kunde valideras, vilket fick Docker att avbryta hämtningen.

Efter att lucslav hade lagt till meddelandena om att tjänsten endast var tillgänglig på det kinesiska fastlandet och om certifikatets giltighet betraktade gelbuilding själva slutpunkten som den felande grenen. Ur detta perspektiv förbättrade speglarna inte längre tillförlitligheten för europeiska användare; de skapade i stället ett definitivt installationsfel.

Den föreslagna gränssnittslösningen var ett alternativ i stil med Använd endast officiella register. Ingen sådan inställning eller bekräftad konfigurationsprocedur tillhandahölls i diskussionen, så svaret bör förstås som ett produktförslag och inte som ett tillgängligt steg.

Ett liknande fel rapporterades från USA

connorb anslöt senare till diskussionen från USA efter att ha fått ett liknande fel vid försök att installera en Docker-avbildning. Detta visade att problemet som beskrevs i diskussionen inte var begränsat till den ursprungliga användarens plats på Irland.

Skärmbild av fel vid installation av Docker-avbildning i ZimaOS, delad av en användare i USA
Skärmbild från communityt: det liknande felet vid installation av Docker-avbildningen som connorb delade.

connorb frågade om det fanns någon lösning. lucslav svarade att de inte hade hittat någon och föreslog att man, när det var möjligt, skulle leta efter en alternativ avbildning. Diskussionen fastställde inte om den alternativa avbildningen skulle använda ett annat register, en annan ägare av lagringsplatsen eller ett annat applikationspaket.

ZimaOS-teamet klargjorde ordningen för hämtning

raller1028 lade till den viktigaste förtydligandet av beteendet mot slutet av diskussionen: när ZimaOS hämtar en avbildning försöker systemet först hämta den via Docker Hub. Proxyservern används endast när den ursprungliga hämtningen misslyckas.

Detta förändrar hur de tidigare rapporterna bör tolkas. Communitymedlemmarna upplevde proxyrelaterade fel, men teamets svar visar att proxyn var en reservväg och inte den första destinationen för varje hämtning.

Förtydligandet lämnar också en obesvarad fråga: varför misslyckades den ursprungliga begäran till Docker Hub innan systemet gick vidare till proxyn? Diskussionen innehåller inga loggar eller uppföljande tester som visar om det första felet berodde på anslutning, autentisering, begränsning av begärandefrekvens, tillgänglighet för avbildningen, DNS eller något annat.

Vad diskussionen inte löste

Ingen deltagare angav en bekräftad permanent metod för att inaktivera proxyreserven. lucslav rapporterade att manuella försök att rensa konfigurationen inte bestod, men det exakta filnamnet, den aktuella inställningen eller den berörda tjänsten angavs inte i inlägget.

Diskussionen bekräftade inte heller att själva certifikatet hade gått ut i varje fall. Tre olika meddelanden diskuterades: okänd certifikatutfärdare, ett återgivet meddelande om utgånget eller ännu inte giltigt certifikat samt en begränsning om att tjänsten endast var tillgänglig på det kinesiska fastlandet. De kan gälla olika proxyslutpunkter eller olika steg i reservprocessen.

Slutligen publicerades ingen slutlig ZimaOS-version, inställning eller lösning i denna diskussion. Det konkreta resultatet var ett produktönskemål: gör det möjligt att permanent välja en policy med enbart direkta anslutningar för regioner där regionala speglar är onödiga eller otillgängliga.

Information som är värd att bevara när samma problem rapporteras

Det ursprungliga inlägget var värdefullt eftersom det innehöll användarens region, proxynamnen, informationen att både gränssnittet och terminalen påverkades samt det exakta x509-meddelandet. De senare svaren lade till ytterligare två synliga felvillkor och en liknande rapport från ett annat land.

En användbar uppföljande rapport bör därför bevara samma typ av bevis: ZimaOS-version, land eller region, den ursprungliga avbildningsreferensen, om hämtningen startade i gränssnittet eller terminalen, det första felet från det officiella registret, reservvärdnamnet samt hela meddelandet om certifikat- eller regionsbegränsning.

Den informationen skulle göra det möjligt för ZimaOS-teamet att skilja mellan en misslyckad officiell hämtning och en misslyckad proxyreserv. Användare kan använda den befintliga guiden för Docker-applikationer i ZimaOS för det normala installationsflödet.

Vanliga frågor från communitydiskussionen

Var regionala speglar den första hämtvägen?

Enligt svaret från ZimaOS-teamet, nej. ZimaOS försöker först hämta avbildningen via Docker Hub och försöker använda proxyn först efter att den hämtningen har misslyckats.

Vilka fel rapporterades faktiskt?

Diskussionen innehåller ett fel om okänd certifikatutfärdare, ett återgivet meddelande om utgånget eller ännu inte giltigt certifikat samt ett meddelande om att tjänsten endast var tillgänglig på det kinesiska fastlandet.

Tillhandahöll diskussionen en omkopplare för att inaktivera proxyservrar?

Nej. Omkopplaren ”Använd endast officiella register” var ett funktionsönskemål från communitymedlemmar och inte en befintlig inställning som demonstrerades i diskussionen.

Fanns det någon bekräftad lösning?

Ingen permanent lösning bekräftades. En deltagare föreslog att man skulle hitta en alternativ avbildning, medan teamets förtydligande beskrev ordningen med officiella register först och proxy därefter.

Var problemet begränsat till Europa?

Nej. Den ursprungliga rapporten kom från Irland, men en annan användare rapporterade senare ett liknande fel vid installation av en Docker-avbildning från USA.