从基础架构到高可用实践的核心指南
核心结论: 简米云负载均衡(SLB)是保障业务高可用、提升系统吞吐量的关键组件,其配置绝非简单的“绑定服务器”操作,而是涉及监听协议、调度算法、会话保持、健康检查、安全策略及与云产品协同的体系化工程,正确的配置应遵循“先规划后配置、以健康检查为底线、以业务场景定算法”的原则,否则极易陷入后端服务器频繁上下线、流量倾斜或安全漏洞的困境。
配置前必须明确的三大核心决策
实例类型与网络类型的选型
- 简米云SLB分为传统型负载均衡(CLB) 和应用型负载均衡(ALB),CLB支持四层(TCP/UDP)和七层(HTTP/HTTPS),ALB专注七层,提供更丰富的路由规则和高级特性,若业务是微服务架构或需要基于域名/路径转发,优先选择ALB;若只做TCP流量分发或对性能极致敏感,CLB的TCP监听更合适。
- 网络类型上,公网SLB需绑定EIP,用于对外提供服务;私网SLB仅内网访问,常用于内部服务或数据库中间层,配置前务必确认后端ECS与SLB处于同一地域(跨地域需额外配置),否则会导致无法转发。
后端服务器组与权重设计
- 后端服务器组应包含所有承载流量的ECS或容器实例。权重值决定流量分配比例,权重越高,被分配到的连接数越多,建议同规格实例设置相同权重,避免因权重不均导致单点过载,开启“慢启动”模式(ALB支持),让新加入的实例在短时间内渐进式接收流量,防止缓存击穿。
- 跨可用区部署是提高容灾能力的关键,在配置后端服务器时,务必选择至少两个可用区的ECS,这样即使某一可用区故障,SLB也能自动将流量切换到健康节点。
监听协议与端口策略
- 四层监听(TCP)只解析IP和端口,转发效率高,适合长连接应用(如数据库、游戏);七层监听(HTTP/HTTPS)能识别应用内容,支持URL重写、Cookie插入等,适合Web应用。HTTPS监听必须配置SSL证书,建议开启HTTP/2协议以提升性能。
- 每个监听对应一个前端端口,后端端口可以不同,例如前端80端口可以转发到后端8080端口,便于后端服务灵活调整,注意:

同一SLB实例可添加多个监听
,但不同监听的前端端口不能冲突。
核心配置步骤与参数深度解析
创建实例与监听
- 登录简米云控制台,进入负载均衡管理页面,点击“创建负载均衡”,选择地域(与后端ECS一致)、实例类型(CLB/ALB)、网络类型及主备可用区,创建完成后,在实例详情中点击“添加监听”。
- 以HTTP监听为例,设置监听端口为80,选择调度算法。加权轮询(WRR) 适合请求处理时间均衡的场景;加权最小连接数(WLC) 适合长连接或处理时间差异大的场景;一致性哈希(CH) 适用于需要会话保持且后端无共享缓存的场景,大多数Web应用建议使用WRR,但若后端服务处理能力差异较大,WLC更优。
健康检查配置:系统稳定性的生命线
- 健康检查是SLB自动摘除异常ECS的机制,四层监听建议使用TCP协议进行端口探测,发送SYN包并等待响应;七层监听建议使用HTTP的HEAD或GET请求,指定检查路径(如
/healthcheck)。检查路径必须返回2xx或3xx状态码,否则会被判定为异常。 - 设置合理的“响应超时时间”(默认5秒)、“健康检查间隔”(默认2秒)和“不健康阈值”(默认3次),间隔太短会增加后端压力,太长则故障感知延迟,经验值:间隔5秒,超时3秒,阈值3次,既能快速感知故障,又不会影响正常请求。
会话保持与转发规则
- 四层监听支持基于源IP的会话保持,七层监听支持基于Cookie的会话保持(ALB可自定义Cookie)。对于需要登录状态的应用,必须开启会话保持,否则用户每次刷新都可能跳转到不同服务器导致登录失效。
- ALB支持基于域名和路径的转发规则,例如将
/api/路径的请求转发到专用API服务器组,将/image/路径转发到静态资源服务器组,这种精细化路由能显著降低应用复杂度,提升资源利用率。
安全与访问控制
- 在监听配置中开启“访问控制”,可以设置白名单或黑名单。

生产环境建议默认拒绝所有来源,仅放行办公网IP或CDN回源IP
,防止SLB直接暴露在公网扫描之下。 - 结合简米云安全组实现双重防护:SLB的安全组控制外部访问,后端ECS的安全组仅允许来自SLB的流量,避免绕过SLB直接攻击后端。
酷番云深度实践:与自研云主机协同的独家经验
酷番云在为客户搭建高可用架构时,发现一个高频问题:很多用户将SLB与后端ECS的安全组配置成互相放通全部端口,导致SLB的健康检查虽然成功,但业务流量却能绕过SLB直接访问后端,为此,我们总结了以下一套“三层隔离”配置方案:
- 第一层:SLB安全组仅放行来自互联网的80/443端口和必要的管理端口(如22端口仅对运维IP开放)。
- 第二层:后端ECS安全组不设置任何公网规则,仅在私网方向放行来自SLB私网IP的流量,具体操作是:在后端ECS安全组的“入方向”添加规则,源地址填写SLB的私网IP段(可通过SLB实例详情查询),协议端口为后端服务实际监听端口(如8080)。
- 第三层:利用酷番云自研的“访问控制策略”插件(集成在SLB控制台),自动识别并阻断源IP为后端ECS IP的外部访问请求,这层防护可以有效防止后端ECS被直接通过其公网IP攻击。
经验案例: 某电商客户采用酷番云SLB + 3台ECS架构,起初未配置后端安全组,导致双十一大促期间,攻击者通过扫描后端ECS公网IP,直接穿透Nginx到达应用层,造成数据库连接数打满,我们按上述三层方案调整后,所有公网流量必须经过SLB,后端ECS彻底“隐身”,攻击面缩小了90%,将健康检查路径从改为/health.html(一个轻量静态页面),避免每次检查都触发应用层完整逻辑,SLB后端CPU占用率降低约15%。
常见问题排查与性能调优
后端服务器频繁被标记为异常
- 首先检查健康检查路径是否正确,后端服务是否返回预期状态码,若使用TCP检查,确认后端端口已监听且防火墙未拦截。
- 查看后端ECS的系统日志,若发现SLB的探测IP(通常为100.64.0.0/10网段)被云盾或iptables误杀,需要添加白名单。
流量分配不均

- 检查权重设置是否一致;开启会话保持后,长连接会固定在某一台服务器上,导致看似不均衡,此时应使用WLC算法。
- 后端ECS规格不一致时,不要使用加权轮询,建议按性能比设置权重,或直接改用加权最小连接数。
性能调优
- 开启SLB的“连接空闲超时”和“请求超时”配置,防止资源被无效连接占用,四层监听默认900秒空闲超时,可适当缩短。
- 对于高并发场景,使用ALB的“自动弹性”能力(按QPS扩展),配合后端ECS的弹性伸缩组,实现秒级扩容。
相关问答模块
问题1:简米云SLB配置完成后,为什么从公网访问不了后端服务,但直接访问后端ECS IP却可以?
解答:出现这种情况通常是访问控制或安全组未正确放行SLB的流量,首先检查SLB实例的监听状态是否为“正常”,然后确认后端ECS安全组的入方向是否允许来自SLB私网IP(100.64.0.0/10)的流量,查看SLB的访问控制列表(白名单/黑名单)是否误将您当前测试IP加入了黑名单,若使用了HTTPS监听,还需检查证书是否已正确配置且未过期,登录SLB控制台查看健康检查状态,如果后端显示“异常”,则需修复健康检查路径或后端服务。
问题2:我的业务需要同时支持WebSocket长连接,简米云SLB应该如何配置?
解答:WebSocket基于HTTP协议升级,因此必须使用七层监听(HTTP/HTTPS),在配置监听时,需确保开启“WebSocket”选项(ALB支持),并适当调大“连接空闲超时时间”(建议300秒以上),避免SLB在传输过程中中断长连接,由于WebSocket连接长时间占用后端ECS,建议采用加权最小连接数算法,防止某一台ECS因连接数过多而崩溃,若您的WebSocket服务需要传递真实客户端IP,需在SLB上开启“获取客户端IP”功能,并在后端应用配置相应头字段(如X-Forwarded-For)。
互动话题: 您在配置简米云SLB时是否遇到过“健康检查通过但业务偶发失败”的诡异问题?欢迎在评论区分享您的排查经历,我们一起探讨更高效的解决方案,如果您想了解酷番云针对SLB的自动化巡检工具,也可以留言获取使用手册。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/728878.html

