本文为您介绍网络型负载均衡NLB(Network Load Balancer)的常见问题。
NLB是否有具体的实例规格?
NLB没有具体实例规格,您无需选择规格。
NLB采用自动弹性机制,单实例最大支持1亿并发连接和100Gbps带宽。NLB相比CLB在四层负载均衡能力上有更大的优势,推荐您使用NLB,NLB与CLB能力对比请参见NLB与CLB对比。
NLB绑定的安全组配置了入方向规则为什么不生效?
当NLB实例加入安全组且未设置任何拒绝策略时,NLB监听端口默认对所有请求放通。如果您需要只允许特定IP访问NLB,请注意添加一条拒绝策略(拒绝策略优先级需要低于允许策略)进行兜底。
安全组相关操作您可查看对应产品文档或教程:
拒绝或允许特定IP访问NLB实例,请参见配置NLB安全组实现黑白名单访问策略。
对NLB实现基于协议/端口的访问控制,请参见配置安全组实现NLB基于监听/端口粒度的访问控制。
NLB的VIP为什么无法转发请求?
您可检查是否进行了如下操作:
关闭了跨AZ转发功能:跨AZ转发功能开启后,访问NLB的流量默认可以支持转发到其他可用区的后端服务器。如果您关闭了跨AZ转发功能,且NLB可用区内没有挂载同可用区的服务器,则将导致该可用区VIP无法转发请求。
进行了DNS摘除:可用区DNS摘除后,NLB域名解析中会删除该可用区VIP的A记录,该可用区的VIP将不会转发访问NLB域名的流量。
开启了网络ACL并且未放行100.64.0.0/10网段:如果您在VIP所在的交换机开启了网络ACL(即访问控制),并且未放行100.64.0.0/10网段,将导致VIP探测失败(NLB可用区探测使用的是100.64.0.0/10网段地址),从而导致NLB域名解析中会删除该可用区VIP的A记录,该可用区的VIP将不会转发访问NLB域名的流量。
ECS如何在NLB中同时作为后端服务器和客户端?
您可以在NLB的服务器组中关闭客户端地址保持功能,此时服务器组内的ECS可以作为后端服务器处理请求,也可以作为客户端访问NLB实例。如果您需要获取客户端源IP地址,可以通过在对应监听中开启ProxyProtocol获取客户端源IP地址。相关操作,请参见:
NLB是否支持绑定包年包月的EIP实例?
不支持。
仅可绑定暂未加入共享带宽的按量付费(按使用流量计费)的已购 EIP。
为什么无法为NLB的Local IP添加明细路由?
NLB 在每个可用区会分配一个Local IP,该IP属于对应可用区交换机(vSwitch)的CIDR范围。VPC路由表中系统已自动生成覆盖交换机CIDR的local路由(例如10.0.0.0/24 → local),该路由覆盖了网段内所有地址(含NLB Local IP),因此NLB Local IP的流量已可通过系统路由正常转发,无需为NLB Local IP单独配置路由。
如果尝试通过CreateRouteEntry为NLB Local IP添加/32明细路由(例如目标网段10.0.0.86/32),VPC路由表会返回InvalidCidrBlock错误。这是VPC的设计限制:当local系统路由已覆盖目标网段时,不允许创建范围更小的明细路由条目。
NLB对外提供服务的IP会变化吗?
创建NLB实例时,系统会分配私网IP或者EIP作为对外提供服务的IP。创建后该IP地址不会变化,对外提供服务的IP发生变化的场景:
NLB实例的VIP是否支持禁止Ping?
NLB支持通过安全组管理访问流量,可在实例所属安全组中配置入方向拒绝ICMP规则。
NLB的默认域名是否支持直接访问?
NLB分配的DNS名称不允许直接访问。需要您在域名解析服务商处将自定义域名通过CNAME记录解析到NLB的DNS名称,通过自定义域名访问NLB。
如何查询NLB绑定的IP地址?
登录NLB控制台,在左侧导航栏选择实例。
在实例列表页面,单击目标NLB实例ID。
在实例详情页面的可用区区域,可以查看VIP(私网服务IP);如果NLB实例为公网类型,还可以查看VIP对应的弹性公网IP(EIP)。
访问NLB返回连接拒绝如何排查?
通过NLB访问服务时,如果返回Connection refused,常见原因是服务器组后端端口与后端服务器实际监听端口不一致,导致NLB无法将流量转发到后端。
按以下步骤排查:
检查端口一致性:登录NLB控制台,确认服务器组中配置的后端端口;登录后端服务器执行
ss -tlnp确认服务实际监听端口。两者必须一致。检查安全组:确保NLB实例安全组和后端ECS安全组均放行监听端口的入方向流量。
检查健康状态:登录NLB控制台,查看监听的健康检查状态,确认后端服务器为健康。
使用VIP和CNAME连接私网NLB有什么区别?
连接方式 | VIP直连 | CNAME域名(解析到NLB的DNS名称) |
IP 类型 | 私网 IP(每个可用区独立分配) | DNS解析到私网IP |
可用区故障切换 | 不支持自动切换 | 支持自动剔除异常可用区 |
推荐场景 | 临时调试、单可用区部署 | 生产环境、高可用场景 |
私网访问场景下(如同VPC内的ECS),推荐使用云解析PrivateZone,将自定义私网域名解析到NLB的DNS名称,从而在VPC内通过自定义域名访问NLB。
公网NLB的DNS名称是否可以用于内网访问?
不可以。公网NLB的DNS名称解析到的是NLB的弹性公网 IP(EIP),不支持内网访问。建议使用私网类型的NLB实例,通过其VIP或将自定义私网域名解析到其DNS名称进行访问。