错误报告: 在内部代理上,集群连接出现"自签名证书"错误(Windows,在重新安装/回滚期间持续存在)
作者: sharifov1888创建于 2026年8月4日更新于 2026年9月17日
- 操作系统: Windows (客户端计算机, 连接到域, 安装了企业版 ESET Endpoint Security)
- 首次报告的 Lens 版本:
2026.6.260931-latest(Electron 42.4.0, Chrome 148.0.7778.254, Node 24.16.0) - 更新渠道: 稳定
- kubeconfig: 两个上下文(
mobi-dev,mobi-prod), 都由 EKS 提供支持(*.eks.amazonaws.com)
我们排除了的可能性(按顺序,并提供了证据)
- 集群/网络健康 — 通过 Grafana/Prometheus 确认了健康状态(
up{job="apiserver"}为两个 API 服务器实例均为 1,apiserver_request_total的 5xx 率为 0%)。这不是集群端的问题。 - kubectl 正常工作 — 使用与 Lens 相同的 kubeconfig,
kubectl get po和kubectl get nodes都成功。 - 企业 TLS 拦截(ESET) — 直接使用 PowerShell 从原始
SslStream连接检查 Lens 自己的代理端口上提供的证书:
Subject : O=Lens, CN=Lens Certificate Authority
Issuer : O=Lens, CN=Lens Certificate Authority这确认了网络上的证书是 Lens 自己的自签名 CA,而不是企业的 MITM 重写证书。此外,还确认了 ESET 的“启用 SSL/TLS”过滤开关一直处于“关闭”状态(受策略锁定,可通过高级设置查看)。
4. 环境变量 — NODE_OPTIONS, NODE_EXTRA_CA_CERTS, OPENSSL_CONF 和任何与 *proxy* 匹配的环境变量都不存在(Get-ChildItem Env: | Where-Object Name -match "..." 返回了空值)。
5. 系统/WinHTTP 代理 — 确认已禁用:
ProxyEnable = 0, ProxyServer = (empty), AutoConfigURL = (empty)
netsh winhttp show proxy → 直接访问(没有代理服务器)。- 损坏的本地 Lens 状态 — 完全关闭 Lens(验证没有运行
Lens.exe或lens-k8s-proxy.exe进程),将%APPDATA%\Lens重命名以保持远离,让 Lens 重新生成它…
内容来源: lensapp/lens