为BLB实例配置子网回源IP
应用场景
BLB实例默认采用从 100.64.0.0/10 网段分配的IP地址,对后端服务器发起健康检查诊断并进行业务流量转发。通常在BLB进行跨地域转发的业务场景,您还需要在VPC路由表中配置路由确保网络连通。如果您的业务架构为混合云部署,还可能带来 100.64 网段冲突的问题。
为了简化您的云上配置过程并避免网段冲突的问题,支持您为BLB实例配置子网回源IP功能。您可以从BLB实例所在的私有网络中,选择子网作为回源IP的来源子网,BLB实例将使用从该子网中分配的IP地址发起健康检查诊断和对后端服务器进行流量转发。
说明:该功能陆续上线中,如果您有使用需求,您可以提交工单申请使用。
什么是回源IP
回源IP(Origin-Request IP)在云服务中的使用中通常为中间层服务访问源站时使用的源IP地址。
具体到BLB的使用,回源IP为BLB实例向后端服务器发送请求的源IP,包括转发业务流量的IP和健康检查的IP。
-
未开启子网回源IP功能时,BLB实例使用的默认回源IP如下:
-
转发业务请求:
- 四层业务为客户端的真实IP。
- 七层业务为从100.64.0.0/10网段中分配的IP。
- 健康检查:从100.64.0.0/10网段中分配的IP。
-
- 开启子网回源IP功能时,会从指定子网中分配IP地址作为回源IP,且直到BLB实例被删除,分配的回源IP才会被释放。
子网回源IP功能详情请参考四层子网回源IP总结和七层子网回源IP总结。
四层子网回源IP总结
开启四层回源子网IP功能,将从您指定的回源IP来源子网中分配16个IP作为回源IP。
四层业务流量转发到IP组和健康检查探测的IP都将变为从子网中分配的回源IP,业务流量转发到服务器组使用的IP不改变。
| 回源IP使用场景 | 默认场景(关闭子网回源IP) | 开启子网回源IP |
|---|---|---|
| 四层业务流量转发至服务器组 | 客户端真实IP | 客户端真实IP |
| 四层业务流量转发至IP组 | 客户端真实IP | 指定子网分配的IP |
| 四层健康检查 | 100.64.0.0/10网段中分配的IP | 指定子网分配的IP |
七层子网回源IP总结
开启七层回源子网IP功能,将从您指定的回源IP来源子网中分配32个IP作为回源IP。
业务流量转发(服务器组和IP组)以及健康检查探测的IP,全部都将变为从指定子网中分配的IP。
| 回源IP使用场景 | 默认场景(关闭子网回源IP) | 开启子网回源IP |
|---|---|---|
| 七层业务流量转发至服务器组 | 100.64.0.0/10网段中分配的IP | 指定子网分配的回源IP |
| 四层业务流量转发至IP组 | 100.64.0.0/10网段中分配的IP | 指定子网分配的回源IP |
| 七层健康检查 | 100.64.0.0/10网段中分配的IP | 指定子网分配的回源IP |
约束与限制
- 实例开启子网回源IP后,将会禁止迁往不支持此功能的集群。如有此需求,请迁往支持此功能的集群,或关闭四、七层子网回源IP功能后再次操作。
- IP组方式添加的单个后端服务器最多支持160,000并发连接数。
注意:
在开关状态由开启切换为关闭时,存量使用子网回源IP的七层业务流量可能会受损,可能会出现超时和异常状态码。请评估影响后慎重操作。
步骤一:配置后端服务器的安全组和ACL
由于BLB实例会使用从回源子网中分配的IP地址与后端服务器通信和进行健康检查探测,为了确保开启子网回源IP功能后,BLB实例与后端服务器正常通信和健康检查正常,请检查后端服务器所在的安全组规则已放行BLB回源子网所在的网段。
- 后端服务器的安全组规则必须放通源地址为BLB回源子网所属网段。
- ACL为子网级别的可选安全层,若后端服务器所在的子网关联了ACL规则,网络ACL规则必须配置允许源地址为BLB回源子网所属网段。
注意
如果已经进行业务流量转发和健康检查,开启该子网回源IP功能前未放通安全组,可能导致影响业务流量受损和健康检查异常。
配置后端服务器的安全组
首次创建后端服务器时,BCC实例的安全组默认使用所在网络的默认安全组。创建私有网络的默认安全组的入站规则如下图所示,出站规则为允许所有请求从安全组内实例流出。请您确保安全组规则已放通回源子网网段和端口,操作详情请参见安全组概述和编辑安全组。
配置后端服务器的ACL
访问控制列表ACL(Access Control List)是VPC内的防火墙组件,用于控制子网级别的安全策略,灵活设置一个或多个子网的流量,满足用户不同网络部署的安全需求。子网默认状态关联默认ACL,允许所有流量通过。如果您对ACL进行了额外设置,请您确保ACL规则已放通回源子网网段和端口,操作详情请参见编辑ACL。
步骤二:为BLB实例开启子网回源IP
- 登录负载均衡控制台,进入BLB实例列表页。
- 在左侧导航栏,单击切换不同BLB实例类型列表。
- 单击目标BLB实例名称,进入该实例的实例详情页面。
- 在实例详情页面,单击实例回源IP配置信息右侧的“修改配置”。
-
在“实例当前回源IP配置信息”弹窗,
- 单击4层子网回源IP右侧的“开启”,请仔细约束重要提示弹窗页面,确认您了解开启该功能的影响后,单击“确定”,开启该功能。
- 单击7层子网回源IP右侧的“开启”,请仔细约束重要提示弹窗页面,确认您了解开启该功能的影响后,单击“确定”,开启该功能。
- 在实例详情页面,您可以查看占用回源IP占用的子网IP数量和具体地址。
评价此篇文章
