腾讯云 CVM 负载均衡 CLB 后端服务器健康检查失败排查主要涉及安全组配置、带宽设置及端口监听状态。首先需检查后端 CVM 安全组是否放通负载均衡的健康探测源 IP,内网 CLB 通常使用特定网段,公网 CLB 则需放通 VIP。其次,传统账户类型需确保 CVM 配置公网带宽。接着验证后端服务端口是否正常监听,四层监听使用 SYN 包探测,七层监听依赖 HTTP 状态码。若所有后端均异常,流量仍会转发。建议通过 netstat 命令检查端口,并确认监听器协议配置正确,必要时调整健康检查间隔以降低对业务影响。
健康检查异常排查 v1
负载均衡 (CLB) 通过健康检查来判断后端服务的可用性。若您遇到健康检查异常,可参考以下方式进行排查。说明:当健康检查探测到异常时,CLB 将不再向异常后端服务转发流量。当健康检查探测到所有后端服务都有异常时,请求将会被转发给所有后端服务。健康检查原理可参考健康检查。检查后端服务器的公网带宽 传统账户类型,负载均衡绑定的后端 CVM 需要配置公网带宽,否则会导致健康检查异常。因为该账户的带宽属性在 CVM 上,而非 CLB 上。标准账户类型,负载均衡绑定的后端 CVM 无需配置公网带宽,且不会影响负载均衡服务。说明 若您无法确定账户类型,请参见判断账户类型。传统账户类型的负载均衡不收取任何流量或带宽费用。负载均衡服务产生的公网流量费用,由绑定的后端 CVM 收取。您可在不分配公网 IP 的情况下,为 CVM 购买公网带宽。检查安全组配置 检查负载均衡实例是否开启安全组默认放通功能。如果未开启,则需在 CVM 的安全组上放通来源 IP。如果您的 CLB 服务支持任意 IP 的访问,则在安全组的入站规则中配置来源 IP 为 0.0.0.0/0。详情请参考配置负载均衡安全组。
健康检查异常排查 v2
健康检查异常排查 v2 二,排查云服务器 cvm 三,排查容器 手动测试的补充说明 负载均衡 clb 通过健康检查来判断后端服务的可用性。若您遇到健康检查异常,可参考以下方式进行排查。说明:当健康检查探测到异常时,clb 将不再向异常后端服务转发流量。当健康检查探测到所有后端服务都有异常时,请求将会被转发给所有后端服务。健康检查原理,可参考 健康检查概述。一,排查子机安全组与 acl 拦截 注意:若已配置安全组默认放通则可忽略。步骤 1:查看实例健康探测源 ip 1. 登录 负载均衡控制台,单击需要查看健康探测源 ip 的 实例 id . 2. 在实例详情页,单击 监听器管理 页签,单击 监听器,再右侧 展开 监听器详情。3. 在 监听器详情 页,即可查看到当前健康检查源 ip,如上示例健康检查源 ip 为 100.64.0.0/10 网段。步骤 2:确认安全组放通健康探测源 ip 1. 登录 负载均衡控制台,单击负载均衡 实例 id . 2. 在负载均衡示例详情页,单击 安全组 页签 >已绑定的 安全组 id ,进入安全组规则页面。3. 在 入站规则 页签下,单击 添加规则 . 4. 在添加入站规则弹窗中,在来源中输入 查看实例健康探测源 ip 中的 100.64.0.0/10 网段 (若第一步中确认的健康探测源 ip 为负载均衡 vip,则将该 vip 填写在 来源 处),协议端口填写后端服务器使用的协议端口,策略选择 允许,单击 确定,完成添加.
CLB 健康检查原理及异常排查
CLB 健康检查原理及异常排查 clb 健康检查的原理是什么?如何排查 clb 健康检查出现的异常?一,七层健康检查 七层健康检查,使用 http 协议,支持 get , head 两种请求方法,head 只获取头部信息,不获取实际内容,更加轻量的探测,两种方式,都是依赖 rs 返回的 http code 与设置的健康状态码比对 (默认为 1xx,2xx,3xx,4xx),如果不在健康状态码范围内或者在响应超时时间内没有返回任何状态码并且达到不健康阈值次数,则判定为不健康。抓包可以看到,三次握手建联后,第 12 号包发起 head 请求,第 19 号包 rs 正常响应附带 http 状态码 200 ok ,clb 拿到 200 状态码后,和状态码检测勾选的范围做对比,比对在范围内,视为健康。且七层监听器下,clb 到 rs 相当于一个反向代理的过程,这一段链路使用短连接,每次请求 rs 都要新建连接; 同时从上图可以看出,探测后不会正常和 rs 挥手,而是 rst,ack 中断连接,这样做可以节省正常握手多出来的部分流量。二,四层健康检查 tcp/http 四层监听器的健康检查支持 tcp ,http,自定义协议三种,其中前两种为主流用法:四层监听器,顾名思义传输层协议,为 ip:port 的探测方式,检查端口如不填写,则默认为后端 rs 的监听端口,检查逻辑很简单,探测端口是否正常连通:clb 发出 syn 包请求握手,拿到对端的 syn,ack 后则视为健康,并不需要握手成功,接着 rst,ack 中断连接; 四层 tcp 监听器也同样支持 http 的探测方式,和七层监听器的探测原理一样.
CLB 健康检查异常排查流程
CLB 健康检查异常排查流程 CLB 健康检查的配置错误会导致什么后果?CLB 健康检查是指负载均衡实例定期向后端服务器发送 Ping、尝试连接或发送请求来测试后端服务器运行的状况。当后端服务器实例被判定为不健康时,负载均衡实例将不会把请求转发到该实例上。健康检查会对所有后端服务器 (不管是判定为健康的还是不健康的) 进行,当不健康实例恢复正常状态时,负载均衡实例将恢复把新的请求转发给它。目前 CLB 健康检查分为四层转发健康检查和七层转发健康检查,他们的健康检查方式是不同的。四层转发的健康检查机制由负载均衡器向配置中指定的服务器端口发起访问请求,如果端口访问正常则视为后端服务器运行正常,否则视为后端服务器运行异常。对于 TCP 的业务,使用 SYN 包进行探测。对于 UDP 业务,使用 Ping 进行检查。七层转发健康检查 七层转发的健康检查机制由负载均衡器向后端服务器发送 HTTP 请求来检测后端服务,负载均衡器会通过 HTTP 返回值是否为 http_2xx、http_4xx 来判断服务是否正常。后续会推出用户自定义的方式,对响应代码所代表的状态进行描述。假设在某场景下,HTTP 返回值为 http_1xx、http_2xx、http_3xx、http_4xx 和 http_5xx 这几种,用户可以根据业务需要编辑 http_1xx 及 http_2xx 为服务正常状态,并设置 http_3xx 至 http_5xx 的返回值代表异常状态。健康检查对内网 CLB 和外网 CLB,探测源是不同的。1.内网 CLB 私有网络:内网 LB 采用 169.254 的 IP 来探测,并且已经加入 DFW 白名单 (即不受客户安全组限制,但是受 iptable 限制) 基础网络:内网 LB 采用探测机的接口 IP 来探测,也加入了 DFW 白名单 (即不受客户安全组限制,但是受 iptable 限制) 2.公网 CLB 探测源是 CLB 的 VIP,需要用户的机器放通 vip(受客户安全组限制而且受 iptable 限制) 了解了健康检查的原理,下面就介绍一般排查健康检查的一些思路。1.RS 监听是否启动 首先需要查看 CLB 后端的 CVM 监听是否正常,可以借助如下命令检查。netstat -anp|grep [RS 监听端口号] 查看 RS 对应的端口是否在监听 2.如果是公网 CLB,查看是否开启公网带宽 目前腾讯云上公网 CLB 分为带宽上移用户和非带宽上移,如果在 CLB 控制界面能够设置公网带宽,此账号是带宽上移用户,CLB 的网络计费是在 CLB 的 VIP 侧计费。如果是非带宽上移的账号,CLB 的网络计费是在 CVM 侧计费。
FAQ
健康检查异常时流量会怎么处理?
当健康检查探测到异常时,CLB 将不再向异常后端服务转发流量。当健康检查探测到所有后端服务都有异常时,请求将会被转发给所有后端服务。
四层和七层健康检查有什么区别?
四层转发健康检查由负载均衡器向配置中指定的服务器端口发起访问请求,对于 TCP 的业务,使用 SYN 包进行探测。七层转发的健康检查机制由负载均衡器向后端服务器发送 HTTP 请求来检测后端服务,负载均衡器会通过 HTTP 返回值是否为 http_2xx、http_4xx 来判断服务是否正常。