参数 | 说明 | 图示 |
地域 | 选择主账号 A 所在的地域。 | |
可用区 | 选择准备工作中已创建主账号 A VPC 的可用区。 | |
网络类型 | 选择 私网。 | |
私有网络 | 选择准备工作中已创建的主账号 A 的 VPC。 | |
子网 | 选择准备工作中已创建的主账号 A 的子网。 | |
参数 | 说明 | 图示 |
地域 | 选择终端节点服务所属的地域。本示例选择和已创建镜像仓库相同的地域。 | |
所属项目 | 选择终端节点服务所属的项目。本示例选择和已创建镜像仓库相同的项目。 | |
IP地址类型 | 选择终端节点服务的IP地址类型。本示例选择 IPv4。 | |
类型 | 选择终端节点服务提供的服务资源类型。本示例选择 传统型负载均衡CLB。 | |
服务资源 | 勾选负载均衡实例。选择第二步已创建的 CLB。 | |
参数 | 说明 | 图示 |
白名单范围 | 选择终端节点服务的白名单范围。本示例选择 指定账号,即仅允许指定账号下的终端节点与该终端节点服务建立连接,并访问该终端节点服务下的服务资源。 | |
账号 ID | 输入目标账号的ID,本示例输入主账号 B 的 ID。 | |
参数 | 说明 | 图示 |
地域 | 选择终端节点所属的地域。本示例选择和已创建镜像仓库相同的地域。 | |
类型 | 选择终端节点的类型。本示例选择 接口。 | |
所属项目 | 选择终端节点所属的项目。本示例选择和已创建镜像仓库相同的项目。 | |
添加方式 | 选择待关联终端节点服务的添加方式。本示例选择 通过服务名称添加。 | |
终端节点服务 | 本示例填写第三步已获取终端节点服务的名称。 | |
IP 地址类型 | 选择终端节点的 IP 地址类型。本示例选择 IPv4。 | |
私有网络 | 选择该终端节点所属的 VPC。选择准备工作中已创建的主账号 B 的 VPC。 | |
可用区及子网 | 勾选需要建立连接的终端节点服务可用区并选择相应的子网。选择与主账号 A 下 CLB 一致的可用区,本示例选择 可用区 D。 | |
参数 | 说明 | 图示 |
域名 | 填写主账号 A 下镜像仓库的域名,例如 test-example-cn-beijing.cr.volces.com。 | |
账号 | 选择 DNS 生效的 VPC。选择准备工作中已创建的主账号 B 的 VPC。 | |
参数 | 说明 | 图示 |
域名 | 域名前缀,本示例填写 @,表示前缀为空。 | |
记录类型 | 解析记录的类型。填写 A ,将域名指向 IPv4 地址。 | |
TTL | 解析记录的缓存过期时间,本示例选择 1 分钟。 | |
记录值 | 记录集中的记录值。填写主账号 B 中终端节点的 内网 IP 地址。 | |
类别 | 内容 |
执行命令 | 查询域名对应的 IP 地址。 nslookup [主账号 A 下镜像仓库的域名] 示例: nslookup test-cn-beijing.cr.volces.com |
返回结果 | |
类别 | 内容 |
执行命令 | 测试是否能够连通镜像仓库的 443 端口。 telnet [主账号 A 下镜像仓库的域名] 443 示例: telnet test-cn-beijing.cr.volces.com 443 |
返回结果 | 显示 Connected 即为成功。 |
类别 | 内容 |
执行命令 | 拉取主账号 A 镜像仓库中的镜像。 docker login [主账号 A 下镜像仓库的域名] -u [主账号 A 的 ID] -p [登录镜像仓库的密码] docker pull [主账号 A 下镜像仓库的域名]/[镜像仓库命名空间]/[OCI 制品仓库]:[镜像版本] docker images 示例: docker login ****-cn-beijing.cr.volces.com -u ****@****.com -p **** docker pull ****-cn-beijing.cr.volces.com/namesapce/nginx:latest docker images |
返回结果 | 本地已存在从 A 账号镜像仓库拉取的镜像。 |
问题现象 | 可能原因 | 排查与修复建议 |
DNS 解析不正确或超时 | PrivateZone 未正确关联 VPC。 | 确认账号 B 的 PrivateZone 已关联目标 VPC。 |
| PrivateZone 记录配置错误或未生效。 | 检查主机记录与记录值是否正确。 |
| 与权威 Zone 冲突。 | 在客户端执行 ipconfig /flushdns 或重启 nscd 服务刷新 DNS 缓存。 |
telnet 443 端口超时 | 跨 AZ 连接:终端节点与 CLB 未部署在同一可用区。 | 检查并确保 Endpoint 和 CLB 至少在一个共同的 AZ 中部署。 |
| 安全组未放通:账号 A 的 CLB 或账号 B 的终端节点 ENI 安全组未放行 443 端口流量。 | 检查 CLB 安全组入站规则,是否允许来自 PrivateLink 网段的流量。 |
| 路由问题:账号 B 的 VPC 内路由表配置异常。 | 检查 Endpoint ENI 安全组入站规则,是否允许来自客户端子网的流量。 |
docker login 或 pull 报 TLS 错误 | CLB 终止了 TLS:账号 A 的 CLB 监听器误配置为 TLS/SSL 而非 TCP。 | 将 CLB 监听器协议修改为 TCP,确保端到端 TLS 透传。 |
| 客户端证书问题:客户端环境缺少根证书或存在证书校验问题。 | 在客户端排查 Docker daemon 的证书配置或系统 CA 证书。 |
CLB 后端健康检查失败 | CR 访问入口 ENI 异常。 | 确认 CR 访问控制中的 ENI 状态正常。 |
| CLB 安全组未放通到 CR ENI 的出站流量。 | 检查 CLB 安全组的出站规则,确保允许访问后端 ENI 的 443 端口。 |
| 健康检查配置不当,例如端口错误。 | 确认健康检查配置的协议和端口与后端服务一致。 |