获取验证码
VCSA 8.0通过VCSA管理界面修改系统主机名FQDN,重启服务生效后,使用新域名访问vSphere Client页面加载异常、登录报错或者跳转失败。浅层诱因是浏览器缓存、旧域名Cookie、浏览器保存的SSL证书缓存冲突;应急访问方案:清除浏览器全部缓存与Cookie,或者直接使用VCSA IP地址访问网页登录。如果IP可以登录、新域名持续失败,则代表VCSA内部SSL证书仍旧绑定旧主机名,证书与访问域名不匹配,需要重新刷新系统证书。
有VMware全系列产品官方资源和定制版资源需求的可以移步:
运维调整规划,对VCSA8.0虚拟机执行主机名重命名操作,等待服务重启完成。管理员使用新FQDN访问https://vcsa/ui,页面持续报错无法进入登录界面;更换浏览器依旧故障。直接输入VCSA静态IP地址访问,则能够正常打开登录页面、输入账号登录系统。
1.1 初期无效排查操作
单纯刷新网页、无痕模式简单刷新页面,部分浏览器依旧缓存旧证书信息;修改hosts文件映射新域名指向VCSA IP,依旧无法解决证书告警拦截问题。
1.2 分层定位真实故障根因
VCSA修改hostname分为两层问题:表层问题为浏览器缓存保存旧域名SSL证书,浏览器主动拦截访问;深层核心问题:修改主机名后未更新VCSA内置证书,证书内主体名称仍是旧FQDN,新域名访问触发证书不匹配,浏览器阻止登录。 现场验证修复:应急使用IP登录VCSA管理后台;长期根治需要重新生成vCenter证书适配新主机名;终端侧统一清理浏览器缓存、Cookie消除本地缓存冲突。
1、表层成因:浏览器缓存、Cookie、SSL会话缓存冲突
修改VCSA主机名前,浏览器曾经访问旧域名,本地缓存保存旧域名证书、会话Cookie。更换新域名访问时缓存信息冲突,页面无法正常完成SSL握手,导致vSphere Client登录界面打不开。
2、核心成因:VCSA系统SSL证书未同步更新,证书域名不匹配
VCSA修改主机名操作不会自动重新签发系统证书,原有证书绑定旧FQDN。通过新域名访问,浏览器检测访问域名和证书域名不一致,触发安全拦截,禁止访问vSphere Client。IP访问不受证书域名限制,因此IP登录正常。
3、次要成因1:DNS解析异常
新主机名DNS解析配置缺失、解析错误,新域名无法正常解析到VCSA虚拟机IP,网络层面连接失败。
4、次要成因2:VCSA内部各项服务缓存未刷新
修改hostname后仅重启部分服务,未完整重启VCSA全部组件,vsphere-ui、vmware-sts等服务仍旧读取旧主机名配置,网页服务工作异常。
1、第一步:应急访问方案(优先执行)
不依赖域名,直接使用https://VCSA_IP/ui 访问vSphere Client,IP访问不受证书域名限制,可正常登录后台管理集群。
2、第二步:终端浏览器侧修复
完全关闭浏览器,清除全部浏览缓存、Cookie、站点SSL缓存;或者直接使用浏览器全新无痕隐私模式访问新域名。 若无痕模式依旧失败,更换Chrome、Edge不同浏览器交叉测试。
3、第三步:验证DNS解析连通性
管理员电脑执行nslookup测试新FQDN,确认域名正确解析到VCSA虚拟机IP;解析异常则调整DNS记录或者本地hosts文件。
4、第四步:根治方案——更新VCSA证书适配新主机名
使用IP登录VCSA → 菜单【系统管理】→【证书】→【证书管理】,选择所有服务证书,执行重新生成证书,证书主体自动同步为新hostname。证书生成完成后,系统提示重启所有vCenter服务。
# VCSA Shell重启全部服务命令(备选) service-control --stop --all service-control --start --all
5、第五步:验证修复结果
证书更新+服务重启完成,终端清理浏览器缓存,使用新FQDN访问https://新域名/ui,SSL无告警,正常进入登录页面登录vSphere Client。
| 故障现象 | 根因分析 | 标准解决方案 |
|---|---|---|
| VCSA重命名后新域名打不开vSphere Client,IP地址访问正常 | 浏览器缓存冲突;VCSA证书绑定旧主机名,域名与证书不匹配 | 应急使用IP登录;清理浏览器缓存Cookie;长期方案重新生成VCSA全套服务证书 |
| 无痕模式可以访问,正常浏览器持续访问失败 | 本地浏览器长期缓存旧域名Cookie与SSL信息 | 清除浏览器全部缓存、站点数据,重启浏览器后重试域名访问 |
| 新域名无法解析,ping域名不通,IP访问正常 | DNS服务器没有新增VCSA新主机名A记录 | 完善内网DNS解析,临时方案修改本机hosts做域名映射 |
| 更新证书完成,域名访问仍然证书告警 | 浏览器依旧加载旧证书缓存,或者证书生成后未完整重启vCenter服务 | 强制清理浏览器SSL缓存;在VCSA执行命令重启全部服务组件 |
| 修改VCSA主机名之后,vCenter无法连接ESXi主机 | 集群内ESXi主机保存旧VCSA FQDN信任信息,证书与身份信息失效 | 更新VCSA证书后,重新建立主机与vCenter信任关系,刷新集群连接 |
1. 误区:VCSA修改hostname后自动更新SSL证书纠正:修改主机名仅修改系统网络配置,不会自动刷新服务证书;证书仍旧保留旧FQDN,域名访问必然出现证书不匹配告警。
2. 误区:无痕浏览器一定能绕过缓存直接访问纠正:部分浏览器会复用系统级SSL缓存;无痕模式只能规避网页Cookie,无法清除操作系统层面保存的证书缓存。
3. 误区:直接忽略证书告警,强行继续访问不会产生隐患纠正:长期使用不匹配证书,除了网页访问异常,后续vCenter、ESXi通信、备份任务、第三方集成组件都会陆续出现连接报错。
4. 误区:修改VCSA主机名只需要重启虚拟机就能生效纠正:仅重启虚拟机不够,业务环境必须同步更新证书;否则集群组件之间基于FQDN的信任关系持续异常。
5. 误区:优先修改hosts文件就可以彻底解决域名登录故障纠正:hosts仅解决解析问题,无法修复证书域名不匹配核心问题,只能作为临时应急手段,不能替代证书更新操作。
变更前置规范:修改VCSA FQDN前确认内网DNS支持新域名解析;提前预留业务低峰窗口,修改主机名后需要重启vCenter全部服务。
标准操作流程:修改VCSA主机名并生效→IP登录vCenter后台→进入证书管理页面重新生成全套服务证书→完整重启所有vCenter服务→终端清理浏览器缓存,测试新域名访问。
应急访问规范:域名访问故障时,统一使用VCSA IP作为应急登录方式,保障运维人员能够及时管理虚拟化集群。
集群连通巡检规范:主机名与证书变更完成后,逐一检查所有ESXi主机连接状态、vSAN集群、备份软件、监控平台与vCenter通信是否正常。
变更风险规范:生产环境尽量避免频繁修改VCSA主机名;重命名操作会影响依赖FQDN通信的第三方系统,变更前同步通知对接业务。