多台业务服务器怎么分流量:防火墙服务器负载均衡配置走一遍
本文整理自华为官方发布的典型配置案例,按中小企业常见场景做了场景化梳理。
为什么要用防火墙做负载均衡
业务系统用户多了以后,单台服务器撑不住,通常会上两三台跑同一个业务。流量怎么分?专门买一台负载均衡设备对小公司来说预算偏重。如果出口或数据中心边界已经有华为 USG 防火墙,它的服务器负载均衡(SLB)功能就能直接把访问流量按算法分到多台实服务器上,还自带健康检查——某台服务器挂了自动不再往它分流量,用户无感知。
配置分两半:先实服务器组,再虚拟服务
官方把配置拆成两步:先把真实的服务器组成"实服务器组",再创建一个对外的"虚拟服务器"承载访问。用户访问的是虚拟地址,后端增减服务器对用户完全不可见。
第一步:建实服务器组并选算法
进入系统视图后,用 slb 进入 SLB 配置视图,创建组并选择负载均衡算法:
system-view
slb
group 1 web-group
metric { roundrobin | weight-roundrobin | least-connection | weight-least-connection | source-ip-hash | weight-source-ip-hash}
算法怎么选:服务器性能差不多用简单轮询(roundrobin,缺省);性能有差异用加权轮询并给各台配权重;长连接业务(如数据库中间件)用最小连接;需要同一来源用户固定落在同一台(会话保持)用源 IP 哈希。官方说明:每组只能选一种算法,组内所有服务器权重之和不超过 8192。
第二步:配健康检查,把故障服务器排除在外
health-check type icmp [tx-interval interval-value|times times-value ]*
health-check type http [tx-interval interval-value|times times-value |req-url req-url-value | ept-code ept-code-value | port port-number ]*
Web 业务建议用 HTTP 检查并指定探测 URL,比只 ping 通更能反映业务可用性。官方说明:探测报文源 IP 无需手工配置,设备自动使用出接口地址。
第三步:把服务器加进组
rserver type ipv4
rserver 1 rip 192.168.10.11 port 8080 weight 3 status active
rserver 2 rip 192.168.10.12 port 8080 weight 1 status active
同一台服务器跑多种服务时,加入不同服务组要用不同端口。对性能悬殊的部署,官方还支持用 priority 设主备:优先级高的故障时自动启用备用服务器,恢复后切回。
第四步:创建虚拟服务器对外服务
vserver 1 web-vip
vserver type l7
protocol http
vip 1 ip-address 202.100.1.10
vserver enable
官方注意事项:协议类型建议按业务收紧(缺省 any,只跑 Web 就配 http 或 https),虚拟服务器 IP 不能与网络中已有地址冲突。配置完成后,用户访问虚拟 IP,流量按算法分发到组内实服务器。
上线前自查三件事
一查健康检查状态:组内每台服务器都应处于检查通过状态再放量;二查超载保护:给单台配了最大连接数(max-connections)后,达到上限设备会停分新连接并告警,回落到 75% 自动恢复,这个值要按压测结果定;三查会话保持需求:有登录态的业务选源 IP 哈希类算法,避免用户跳来跳去被反复要求登录。
出口防火墙本来就在边界守着,让它顺手把流量也分了,是小体量机房省一台设备的务实做法。
企业机房要做服务器负载均衡、边界安全或整体网络改造,贵州诚鑫致达科技提供华为防火墙的实施与运维服务,欢迎留言或私信咨询。
(来源:华为 USG6000F-S 官方文档《配置实服务器组》《配置虚拟服务》,命令以官方文档为准)
企业存储选型参考|贵州诚鑫致达
做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。