#8323·lens

错误报告: 在内部代理上,集群连接出现"自签名证书"错误(Windows,在重新安装/回滚期间持续存在)

作者: sharifov1888创建于 2026年8月4日更新于 2026年9月17日
  • 操作系统: Windows (客户端计算机, 连接到域, 安装了企业版 ESET Endpoint Security)
  • 首次报告的 Lens 版本: 2026.6.260931-latest (Electron 42.4.0, Chrome 148.0.7778.254, Node 24.16.0)
  • 更新渠道: 稳定
  • kubeconfig: 两个上下文(mobi-dev, mobi-prod), 都由 EKS 提供支持(*.eks.amazonaws.com)

我们排除了的可能性(按顺序,并提供了证据)

  1. 集群/网络健康 — 通过 Grafana/Prometheus 确认了健康状态(up{job="apiserver"} 为两个 API 服务器实例均为 1,apiserver_request_total 的 5xx 率为 0%)。这不是集群端的问题。
  2. kubectl 正常工作 — 使用与 Lens 相同的 kubeconfig,kubectl get pokubectl get nodes 都成功。
  3. 企业 TLS 拦截(ESET) — 直接使用 PowerShell 从原始 SslStream 连接检查 Lens 自己的代理端口上提供的证书:
Subject : O=Lens, CN=Lens Certificate Authority
Issuer  : O=Lens, CN=Lens Certificate Authority

这确认了网络上的证书是 Lens 自己的自签名 CA,而不是企业的 MITM 重写证书。此外,还确认了 ESET 的“启用 SSL/TLS”过滤开关一直处于“关闭”状态(受策略锁定,可通过高级设置查看)。 4. 环境变量NODE_OPTIONS, NODE_EXTRA_CA_CERTS, OPENSSL_CONF 和任何与 *proxy* 匹配的环境变量都不存在(Get-ChildItem Env: | Where-Object Name -match "..." 返回了空值)。 5. 系统/WinHTTP 代理 — 确认已禁用:

ProxyEnable = 0, ProxyServer = (empty), AutoConfigURL = (empty)
netsh winhttp show proxy → 直接访问(没有代理服务器)。
  1. 损坏的本地 Lens 状态 — 完全关闭 Lens(验证没有运行 Lens.exelens-k8s-proxy.exe 进程),将 %APPDATA%\Lens 重命名以保持远离,让 Lens 重新生成它…