server(192.168.1.1 1.2 1.3 1.4 1.5)----------LB(VSIP:192.168.1.10)----------终端(192.168.1.100)
配置完毕后,终端无法通过1.00:port访问服务器,但是可以使用server真是地址访问,何解???
server(192.168.1.1 1.2 1.3 1.4 1.5)----------LB(VSIP:192.168.1.10)----------终端(192.168.1.100)
配置完毕后,终端无法通过1.00:port访问服务器,但是可以使用server真是地址访问,何解???
负载均衡同网段服务器负载均衡无法转发问题
组网:
终端192.168.1.100、LB 虚拟服务 IP 192.168.1.10、后端真实服务器192.168.1.1‑1.5,全部在同一个 192.168.1.0/24 网段。
现象:终端直接访问服务器真实 IP 业务正常;访问 VS 虚拟 IP192.168.1.10:port不通。
同网段 SLB 四层 / 七层负载均衡,最大坑:服务器回包绕过负载均衡(Direct Server Return DSR 问题)。
客户端请求经过 LB,LB 选后端 RS,把报文发给真实服务器;服务器应答时,发现源 IP 是客户端同网段,直接 ARP 找客户端,回包不经过 LB。
客户端收到应答报文源 IP 是真实服务器 IP,不是自己请求的 VSIP192.168.1.10,客户端直接丢弃这个报文,会话失败。
区分两种模式
1)四层 SLB(L4)
NAT 模式(推荐):LB 同时转换源 IP + 目的 IP。服务器回包必须经过 LB。同网段场景首选。
DSR 模式(直接返回):只改目的 IP,不改源 IP,服务器直接回包客户端。同网段如果没有特殊配置,DSR 模式必不通,就是上面描述绕过 LB 问题。
2)七层 SLB(L7 HTTP/HTTPS 代理)
七层是 LB 完全代理,TCP 会话拆成两段:客户端‑LB、LB‑RS。七层本身不会出现 DSR 绕回问题;不通一般是路由、健康检查、策略、安全策略问题。
排查步骤(按顺序)
①先确认 SLB 工作模式
如果是四层 DSR 模式:同网段默认必然不通。
解决办法二选一:
改成四层 NAT 模式(源 NAT 开启),最稳妥。
DSR 模式下后端服务器配置回环接口绑定 VSIP,并且禁止 ARP 响应 VSIP(Linux 回环 lo:0 绑定 192.168.1.10,arp_ignore/arp_announce 内核参数调优;Windows 需要修改注册表)。
DSR 模式服务器必须配置,否则回包绕过 LB。
②四层 NAT 模式仍然不通(已经开启源 NAT)
LB 设备必须有到后端服务器网段路由(同网段也要确认 VLAN 接口 UP);
后端服务器的网关必须指向负载均衡设备 VLAN 接口 IP,不能指向三层交换机。
重点坑!服务器网关如果是交换机,服务器回包直接丢给交换机,绕过 LB,依然不通。
四层 NAT 模式,RS 回包必须交给 LB,由 LB 做源目的转换再还给客户端。
❗很多人踩坑:服务器和 LB 同网段,服务器网关写交换机,以为二层互通就不需要网关,四层 NAT 负载均衡会直接失效。
③七层 SLB 访问 VSIP 不通,真实 IP 能通
七层代理不存在 DSR 绕回问题,排查方向:
健康检查状态:display slb real‑server看 RS 状态,是否 Up;如果 Down,七层不会分发流量。
安全策略:LB 设备域间策略,允许客户端网段访问 VSIP 端口;LB 到 RS 之间放通业务端口。
VS 服务配置:端口号、协议 TCP/UDP 匹配;开启 http/https 参数正确。
确认 LB 可以访问后端服务器真实 IP 端口,在 LB 上 telnet RS 的业务端口测试连通性。
快速定位抓包判断根因
在 LB 上抓包 VSIP 方向:
能收到客户端访问 VSIP 的请求报文;
LB 是否把报文转发给后端 RS;
是否收到 RS 返回的应答报文。
情况 A:LB 收到客户端请求,转发给 RS,但是收不到 RS 回包 → RS 回包绕过 LB(DSR 模式,或者 NAT 模式服务器网关错误)。
情况 B:LB 收不到客户端请求报文 → 网络 ACL、防火墙拦截 VSIP 访问。
情况 C:LB 收到请求,收到 RS 应答,但是客户端收不到回复 → LB 安全策略、会话表问题。
命令参考(H3C L5000/LB 系列)
shell
#查看SLB服务器状态
display slb real‑server brief
#查看虚拟服务配置
display slb virtual‑server brief
#查看SLB会话表
display slb session
#查看域间安全策略
display security‑policy rule
最简总结
四层 DSR 模式同网段:服务器回包绕过 LB,不通。要么切 NAT 模式,要么服务器配置 lo 回环 + arp 参数。
四层 NAT 模式:后端真实服务器网关必须填写 LB 的三层接口 IP,不能写交换机网关,否则回包绕开 LB。
七层 SLB:优先检查健康检查是否 UP、域间安全策略放通、LB 自身能否访问 RS 业务端口。
补充小提示:
终端、LB VSIP、RS 三者同网段,非常容易踩上面回包旁路坑,很多人误以为二层互通就不需要网关,四层 NAT 负载均衡必须受控服务器回包路径。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
可以了 感谢 我在负载里没调用