云主机负载均衡配置的核心,是让一个访问入口把请求分发给多台后端主机,并在主机异常时停止向其转发。开始前先确认应用端口、网络位置和是否需要保留客户端 IP;这些条件会影响监听器、后端组和安全规则的设置。以下步骤适用于常见公有云负载均衡产品,具体菜单名称以服务商控制台为准。
先确定入口和后端结构
面向互联网的网站通常使用公网负载均衡地址,后端云主机部署在同一虚拟私有网络(VPC)或服务商支持互通的网络中。只供内部系统访问的服务,可选择内网入口。准备至少两台配置一致、应用版本相同的主机,并确认它们实际监听的端口,例如网站常见的 80 或 443;不要仅凭云主机开放了端口,就认定应用已正常运行。
如果只有一台后端,负载均衡仍可作为统一入口,但无法提供主机故障时的冗余。上线前也要确认域名解析计划、证书归属,以及后端是否依赖本机文件保存用户状态。
按顺序完成配置
- 创建实例:按访问范围选择公网或内网类型,并选择与后端可互通的地域和网络。公网入口需要规划访问控制,内网入口则应确认调用方位于可达网络。
- 建立后端组:添加云主机及应用端口,检查主机状态、网络路由和安全组规则。后端安全规则应允许负载均衡节点访问应用端口,不宜为了排障长期向所有来源开放。
- 配置监听器:选择 TCP、HTTP 或 HTTPS 等协议与端口。需要加密传输时,可在负载均衡器终止 TLS 并绑定证书,再按实际架构决定后端使用 HTTP 还是 HTTPS;若要端到端加密,则需同时配置后端 TLS。
- 设置分发策略:请求较均匀、后端规格相近时可用轮询;主机处理能力不同可用加权轮询;请求耗时差异明显时,可考虑最少连接类策略。算法名称和可选项因产品而异,权重应根据实际承载能力设置,而非只按主机数量平均分配。
- 配置健康检查:选择应用能稳定响应的端口或 HTTP 路径,并设置检查间隔、超时和连续失败阈值。可先按服务商建议值配置;检查过频会增加探测请求,判定过慢则可能延迟摘除故障主机。检查路径不要依赖登录状态或偶发调用的外部服务。
- 完成域名和验证:将业务域名解析到负载均衡入口,随后分别测试正常访问、单台后端停止服务后的转发情况,以及恢复后的重新加入情况。观察访问日志、后端健康状态和错误码,再逐步切换正式流量。
几个容易影响结果的设置
会话保持与状态存储
默认分发可能让同一用户的连续请求落到不同主机。如果应用把会话只保存在单机内存,可评估会话保持;它能减少请求切换带来的登录状态问题,但可能造成流量分布不均,也不能替代可靠的共享状态设计。更稳妥的做法是让应用状态可共享或可恢复。
客户端地址与安全边界
经过代理转发后,后端看到的连接来源可能是负载均衡节点。需要记录真实客户端地址时,应确认产品提供的转发头或源地址保留能力,并让应用只信任来自可信代理的对应信息。与此同时,后端主机不必直接暴露公网端口,管理访问与业务访问也应分别控制。
上线前检查清单
- 监听协议、端口与应用实际服务一致,证书绑定正确。
- 后端组内主机健康,网络规则允许必要的探测和业务流量。
- 健康检查路径能反映应用可用性,而不只是主机可达。
- 测试单台故障、恢复及高峰请求下的错误率;需要扩容时,负载均衡本身不会自动增加云主机。
做好网络连通、健康检查和故障验证,云主机负载均衡配置才能真正承担分流与故障隔离,而不只是多出一个访问地址。上线后应根据访问量和错误情况调整后端数量、权重及超时设置。
常见问题
负载均衡后端必须在同一台云主机上吗?
不需要,后端通常是多台主机;它们须满足产品要求的网络可达条件。
健康检查失败就一定是主机故障吗?
不一定。应用未监听指定端口、防火墙拦截或检查路径返回异常,都可能导致失败,应逐项排查。
什么时候需要会话保持?
当应用依赖单机内存保存会话且短期无法改造时可考虑;若状态已共享,通常不必依赖它。
配置完成后还要做什么?
持续观察健康状态、响应错误和流量分布,并在应用版本或网络规则变更后重新验证。