Varför ZVM kan fungera i LAN men misslyckas via en tunnel
Fallet i communityn gällde en virtuell ZVM-maskin som visades korrekt över det lokala nätverket men inte via DDNS eller en Cloudflare Tunnel. I tråden misstänktes att ZVM-konsolen är beroende av ytterligare trafik utöver den ursprungliga webbsidan. Senare svar nämnde WireGuard och TCP-genomkoppling på port 5700, men tråden fastställer inte någon universell lösning för alla versioner av ZimaOS.
För aktuell arkitektur för fjärråtkomst bör du börja med den aktuella anslutningssidan för Zima Client och guiden för fjärråtkomst med Zima Client innan du lägger till en offentlig tunnel.
DDNS och Cloudflare Tunnel löser olika lager
DDNS kopplar endast ett värdnamn till en IP-adress. Cloudflare Tunnel proxar protokoll som stöds via cloudflared. Ingen av dem förstår automatiskt alla protokoll för kommunikation över flera portar eller interaktiva konsoler som används av ett gränssnitt för VM-hantering.
Cloudflares aktuella protokolldokumentation anger att TCP-tjänster strömmas via WebSocket för publicerade applikationer och kräver cloudflared på klientsidan för åtkomst som inte använder HTTP. Se Cloudflare Tunnels protokolldokumentation och den aktuella FAQ:n för Cloudflare Tunnel.
Diagnostisera ZVM-sökvägen innan du ändrar portar
- Bekräfta att ZVM fungerar fullt ut från LAN.
- Öppna webbläsarens utvecklarverktyg och identifiera misslyckade WebSocket- eller sekundära förfrågningar när du använder tunneln.
- Jämför målens värdnamn och portar mellan den fungerande LAN-sessionen och fjärrsessionen.
- Anta inte att port 5700 räcker om den aktuella ZVM-versionen faktiskt inte använder den för din konsolsökväg.
- Testa en metod för privata nätverk, till exempel ZimaClient, WireGuard eller ett annat stödet överlagringsnätverk, för att se om hela den privata tjänsten fungerar utan protokollöversättning.
När TCP-genomkoppling kan hjälpa
Ett svar i communityn föreslog TCP-genomkoppling med NGINX Stream för port 5700. Betrakta detta som en lösning från communityn, inte som ett officiellt nätverksavtal för ZVM. Det kan endast vara användbart om du har verifierat att den nödvändiga konsoltrafiken är vanlig TCP-trafik på den porten och att din autentiseringsgräns förblir säker.
Säkerhetsgräns
Att publicera en VM-konsol är känsligare än att publicera en statisk webbsida. Föredra ett privat nätverk för administrativa gränssnitt, kräv autentisering på varje lager och undvik att exponera hanteringsportar direkt mot det offentliga internet.
Den aktuella officiella dokumentationen om fjärråtkomst i ZimaOS beskriver inbyggda alternativ och alternativ för fjärråtkomst via standardprotokoll.
Vanliga frågor
Varför startar den virtuella maskinen även om konsolen inte visas?
Hanteringsförfrågan och den interaktiva konsoltransporten kan använda olika förfrågningar eller kanaler. VM-processen kan starta utan problem samtidigt som webbläsaren misslyckas med att upprätta visningssökvägen.
Kommer portvidarebefordran av 5700 alltid att lösa problemet med ZVM?
Nej. Communitytråden innehåller ett misslyckat försök med vidarebefordran av port 5700, så verifiera den aktuella trafiken i stället för att anta att det finns en fast port.
Räcker DDNS för fjärråtkomst till ZVM?
Nej. DDNS tillhandahåller endast namnuppslagning; du behöver fortfarande en säker och protokollkompatibel sökväg till VM-konsolen.
