• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

负载均衡同网段负载无法转发

  • 0关注
  • 0收藏,64浏览
席宸 四段
粉丝:2人 关注:10人

问题描述:

server(192.168.1.1    1.2   1.3  1.4   1.5)----------LB(VSIP:192.168.1.10)----------终端(192.168.1.100)

配置完毕后,终端无法通过1.00:port访问服务器,但是可以使用server真是地址访问,何解???

组网及组网描述:

server(192.168.1.1    1.2   1.3  1.4   1.5)----------LB(VSIP:192.168.1.10)----------终端(192.168.1.100)

配置完毕后,终端无法通过1.00:port访问服务器,但是可以使用server真是地址访问,何解???

3 个回答
已采纳
粉丝:9人 关注:6人

负载配置一下源地址转换看看吧

回复Super_King:

可以了 感谢 我在负载里没调用

席宸 发表时间:1天前 更多>>

配过全局snat不行

席宸 发表时间:1天前
回复席宸:

负载里面调用源转换地址池

Super_King 发表时间:1天前

实服务组配置源地址转换为负载上的地址

Super_King 发表时间:1天前
回复Super_King:

我试试

席宸 发表时间:1天前
回复Super_King:

可以了 感谢 我在负载里没调用

席宸 发表时间:1天前
粉丝:14人 关注:9人

同网段下LB负载转发失败,核心原因是服务器回包不经过LB:终端、VSIP、实服务器同属192.168.1.0/24,服务器收到终端发往VSIP的请求后,会直接通过二层转发给同网段终端,导致LB无法完成会话反向转换,终端收到的回包源IP是实服务器IP而非VSIP,终端丢弃报文。
排查&解决步骤
1. 首选方案:配置SNAT(源地址转换)
将终端访问VSIP的报文源IP转换为LB的接口地址(或同网段地址池),服务器回包会发往LB,由LB完成反向转换。
关键命令:
配置NAT地址池(同网段地址,避免路由问题)
nat address-group 1
address 192.168.1.20 192.168.1.20
配置SNAT策略,匹配终端到VSIP的流量
nat policy
rule 0
if-match source-ip 192.168.1.0 24 destination-ip 192.168.1.10 32
action source-nat address-group 1
2. 替代方案:服务器配置路由/DR模式调整
若不想做SNAT,可在服务器上配置终端网段的路由下一跳指向LB,但同网段场景下需调整服务器ARP抑制(避免VSIP冲突),操作复杂,不推荐同网段用DR模式。
3. 验证命令
查看LB会话表,确认是否有正向会话
display session table destination-ip 192.168.1.10
查看NAT转换统计
display nat session

粉丝:28人 关注:2人

负载均衡同网段服务器负载均衡无法转发问题
组网:
终端192.168.1.100、LB 虚拟服务 IP 192.168.1.10、后端真实服务器192.168.1.1‑1.5,全部在同一个 192.168.1.0/24 网段。
现象:终端直接访问服务器真实 IP 业务正常;访问 VS 虚拟 IP192.168.1.10:port不通。
同网段 SLB 四层 / 七层负载均衡,最大坑:服务器回包绕过负载均衡(Direct Server Return DSR 问题)。
客户端请求经过 LB,LB 选后端 RS,把报文发给真实服务器;服务器应答时,发现源 IP 是客户端同网段,直接 ARP 找客户端,回包不经过 LB。
客户端收到应答报文源 IP 是真实服务器 IP,不是自己请求的 VSIP192.168.1.10,客户端直接丢弃这个报文,会话失败。
区分两种模式
1)四层 SLB(L4)
NAT 模式(推荐):LB 同时转换源 IP + 目的 IP。服务器回包必须经过 LB。同网段场景首选。
DSR 模式(直接返回):只改目的 IP,不改源 IP,服务器直接回包客户端。同网段如果没有特殊配置,DSR 模式必不通,就是上面描述绕过 LB 问题。
2)七层 SLB(L7 HTTP/HTTPS 代理)
七层是 LB 完全代理,TCP 会话拆成两段:客户端‑LB、LB‑RS。七层本身不会出现 DSR 绕回问题;不通一般是路由、健康检查、策略、安全策略问题。
排查步骤(按顺序)
①先确认 SLB 工作模式
如果是四层 DSR 模式:同网段默认必然不通。
解决办法二选一:
改成四层 NAT 模式(源 NAT 开启),最稳妥。
DSR 模式下后端服务器配置回环接口绑定 VSIP,并且禁止 ARP 响应 VSIP(Linux 回环 lo:0 绑定 192.168.1.10,arp_ignore/arp_announce 内核参数调优;Windows 需要修改注册表)。
DSR 模式服务器必须配置,否则回包绕过 LB。
②四层 NAT 模式仍然不通(已经开启源 NAT)
LB 设备必须有到后端服务器网段路由(同网段也要确认 VLAN 接口 UP);
后端服务器的网关必须指向负载均衡设备 VLAN 接口 IP,不能指向三层交换机。
重点坑!服务器网关如果是交换机,服务器回包直接丢给交换机,绕过 LB,依然不通。
四层 NAT 模式,RS 回包必须交给 LB,由 LB 做源目的转换再还给客户端。
❗很多人踩坑:服务器和 LB 同网段,服务器网关写交换机,以为二层互通就不需要网关,四层 NAT 负载均衡会直接失效。
③七层 SLB 访问 VSIP 不通,真实 IP 能通
七层代理不存在 DSR 绕回问题,排查方向:
健康检查状态:display slb real‑server看 RS 状态,是否 Up;如果 Down,七层不会分发流量。
安全策略:LB 设备域间策略,允许客户端网段访问 VSIP 端口;LB 到 RS 之间放通业务端口。
VS 服务配置:端口号、协议 TCP/UDP 匹配;开启 http/https 参数正确。
确认 LB 可以访问后端服务器真实 IP 端口,在 LB 上 telnet RS 的业务端口测试连通性。
快速定位抓包判断根因
在 LB 上抓包 VSIP 方向:
能收到客户端访问 VSIP 的请求报文;
LB 是否把报文转发给后端 RS;
是否收到 RS 返回的应答报文。
情况 A:LB 收到客户端请求,转发给 RS,但是收不到 RS 回包 → RS 回包绕过 LB(DSR 模式,或者 NAT 模式服务器网关错误)。
情况 B:LB 收不到客户端请求报文 → 网络 ACL、防火墙拦截 VSIP 访问。
情况 C:LB 收到请求,收到 RS 应答,但是客户端收不到回复 → LB 安全策略、会话表问题。
命令参考(H3C L5000/LB 系列)
shell
#查看SLB服务器状态
display slb real‑server brief
#查看虚拟服务配置
display slb virtual‑server brief
#查看SLB会话表
display slb session
#查看域间安全策略
display security‑policy rule
最简总结
四层 DSR 模式同网段:服务器回包绕过 LB,不通。要么切 NAT 模式,要么服务器配置 lo 回环 + arp 参数。
四层 NAT 模式:后端真实服务器网关必须填写 LB 的三层接口 IP,不能写交换机网关,否则回包绕开 LB。
七层 SLB:优先检查健康检查是否 UP、域间安全策略放通、LB 自身能否访问 RS 业务端口。
补充小提示:
终端、LB VSIP、RS 三者同网段,非常容易踩上面回包旁路坑,很多人误以为二层互通就不需要网关,四层 NAT 负载均衡必须受控服务器回包路径。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明