商务智能FBIGIPLTMV负载均衡器配置指导书_第1页
商务智能FBIGIPLTMV负载均衡器配置指导书_第2页
商务智能FBIGIPLTMV负载均衡器配置指导书_第3页
商务智能FBIGIPLTMV负载均衡器配置指导书_第4页
商务智能FBIGIPLTMV负载均衡器配置指导书_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

(商务智能)FBIGIPLTMV负载均衡器配置指导书F5BIG-IPLTM负载均衡器配置指导书目录第1章F5BIG-IPLTM简介..........................................................11.1负载均衡技术简介..............................................................11.2F5BIG-IPLTM产品介绍.........................................................1第2章BIG-IPLTM规划与配置准备工作...............................................32.1BIG-IPLTM配置步骤............................................................32.2组网规划......................................................................32.2.1规划准备要点............................................................42.2.2组网图..................................................................42.3BIG-IP面板说明................................................................8第3章基本配置...................................................................93.1通过LCD面板设置BIG-IP管理网口地址..........................................103.2通过管理网口登录BIG-IPWebUI界面............................................113.3激活License..................................................................123.4设置Platform.................................................................153.5修改系统时钟.................................................................163.6配置网络.....................................................................173.6.1划分VLAN...............................................................183.6.2配置VLANIP地址.......................................................193.6.3设置接口速率和双工类型.................................................213.6.4配置静态路由...........................................................213.6.5配置LinkAggregation(可选)...........................................22第4章负载均衡业务配置..........................................................244.1节点配置.....................................................................244.2配置负载均衡池...............................................................254.3配置虚拟服务器...............................................................274.3.1创建虚拟服务器.........................................................274.3.2将虚拟服务器和负载均衡器相关联和会话保持配置...........................294.4配置健康检查.................................................................314.4.1自定义节点状态监控.....................................................314.4.2监控与节点/负载均衡池相关联............................................344.4.3检查系统状态...........................................................364.5配置SNAT.....................................................................364.5.1配置步骤...............................................................364.5.2验证SNAT配置..........................................................37第5章双机配置..................................................................395.1注意事项.....................................................................395.2双机设置.....................................................................395.3双机状态监控设置.............................................................425.4双机状态检查和配置同步.......................................................43第6章附录B常见问题说明........................................................616.1BIG-IP单机或两台双机系统处于Standby状态,为什么?...........................616.2BIG-IP系统如何进行配置备份和恢复?...........................................646.3SSH访问具有密码加密传输的优点,请问从哪里获取SSH客户端?....................646.4网络设备通常有收集系统信息的宏命令,F5有没有相应命令?.......................656.5如何使用TCPDUMP进行Troubleshooting?........................................676.6如何实时监视BIG-IP的连接状态?..............................................696.7如何备份和恢复配置?.........................................................696.8如何添加“只读”权限的管理员帐号.............................................706.9如何查询设备的序列号?.......................................................716.10对某一VirtualServer用TCPDUMP命令无法抓到包如何处理?.....................72关键词:负载均衡池、虚拟服务器,节点、会话保持、监控、ECV、EAV、SNAT摘要:按照常见的配置步骤,本文对F5BIG-IPLTM负载均衡器设备配置进行说明,并对负载均衡器的基本概念和F5设备使用过程中遇到的常见问题进行解答。本指导书适用于BIG-IPLTM1500/3400负载均衡器(BIG-IPversion9)。缩略语清单:ECVExtendedContentVerification可扩展的内容验证EAVExtendedApplicationVerification可扩展的应用验证SNATSecureNetworkAddressTranslation安全网络地址转换LTMLocalTrafficManager本地流量管理器LACPLinkAggregationControlProtocol链路汇聚控制协议参考资料清单:PlatformGuide:1500,3400,6400,and6800,F5Networks,2005Installation,Licensing,andUpgradesforBIG-IP®Systems,F5Networks,2005BIG-IP®NetworkandSystemManagementGuide,F5Networks,2005第1章F5BIG-IPLTM简介1.1负载均衡技术简介随着业务与软件产品与IP网络关系愈加密切,业务平台提供的性能以及可靠性是电信级应用的关键因素。业务与软件产品中PortalWAP网关、彩铃和MMS等业务直接通过Internet提供网络服务。由于Internet对业务服务访问具有不可预知性,传统的服务器提供大量并发服务已经面临处理能力和I/O性能的瓶颈,当业务超过已经界限将会出现“ServerTooBusy”乃至服务器宕机等问题。针对单台服务器有限的性能存在瓶颈的情况,负载均衡器通过负载均衡机制将所有请求平均分配到多台节点服务器,使得系统业务处理能力大大提升。此外,负载均衡器还能监控服务器节点的可用性,其中某一台服务器故障时,能将访问请求转移到其它可以正常工作的服务器。负载均衡器通常称为四层交换机或七层交换机。四层交换机主要分析IP层及TCP/UDP层,实现四层流量负载均衡。七层交换机除了支持四层负载均衡以外,还有分析应用层的信息,如HTTP协议URI或Cookie信息。1.2F5BIG-IPLTM产品介绍随着F5BIG-IP1000/2400负载均衡器停产,华为公司的替代选型为F5BIG-IPLTM1500/3400。目前F5公司负载均衡器(亦称为本地流量管理器)有BIG-IPLTM1500BIG-IPLTM3400BIG-IPLTM6400BIG-IPLTM6800等型号。表1-1F5BIG-IPLTM负载均衡产品规格6800系列——6400系列——3400系列——3400系列——超级多用途流量管理高级多用途流量管理中级多用途流量管理普通多用途流量管理处理器:双CPU处理器:双CPU处理器:单CPU处理器:单CPU基本内存:2GB基本内存:2GB基本内存:1GB基本内存:768MBASIC:PacketVelocityASIC:PacketVelocityASIC:PacketVelocityASIC:无ASIC2ASIC2ASIC2千兆位CU端口:2个千兆位CU端口:16个千兆位CU端口:16个千兆位CU端口:8个2个可千兆位光纤端口:(SFP千兆位光纤端口:(SFP千兆位光纤端口:(SFP选-GBICMini)4个(2个-GBICMini)4个(2个-GBICMini)2个可选包括:SSLTPS/Max标准、2个可选)标准、2个可选)包括:SSLTPS/MaxTPS/Bulk包括:SSLTPS/Max包括:SSLTPS/MaxTPS/Bulk加速模块:TPS/BulkTPS/Bulk加速模块:(100/2,000/500MB/加速模块:加速模块:(100/8,000/1GB/秒)秒)(100/20,000/2GB/秒)(100/15,000/2GB/秒)流量吞吐量:1GB/秒流量吞吐量:500MB/秒流量吞吐量:4GB/秒流量吞吐量:2GB/秒**FIPS处理**(8,000TPS/1GBSSL吞吐量)第2章BIG-IPLTM规划与配置准备工作2.1BIG-IPLTM配置步骤在对F5BIG-IP进行配置之前,首先要做好规划工作。BIG-IPLTM主要配置步骤如下:1.组网规划–IP地址/VLAN拟服务器、地址池、负载均衡算法、会话保持方式、双机等内容进行规划,并绘制出组网拓扑图。2.初始化配置–通常使用WebUILicense、平台配置和网络配置。3.配置网络VLAN和IP地址4.更改系统时钟(可选)5.配置负载均衡池6.配置节点状态监控7.配置虚拟服务器8.配置SNAT/NAT9.配置双机说明:(1)本配置步骤为常见配置顺序。本文没有包括过滤和SSLProxy等配置。(2)主用BIG-IP系统要完成以上所有配置步骤,备用BIG-IP系统可以跳过5-8步,而通过主用BIG-IP系统将配置同步到备用BIG-IP系统中去。2.2组网规划本节主要根据典型F5BIG-IPLTM典型应用以实例给出配置指南,并结合业软产品给出说明,后续章节具体配置说明不一定跟本实例完全相同。2.2.1规划准备要点在安装BIG-IP系统之前,请检查如下准备工作是否做好:设备物理连接规划。IPIPIP地址为网络中最大IP地址(默认网关使用最大IP地址),往下递推;主机设备从网络中最小IP地址往上递推进行分配。BIG-IP双机需要3个外部VLANIP,2个分别为主备机的SelfIP,一个为ShareIP。BIG-IP双机需要3个内部VLANIP,2个分别为主备机的SelfIP,一个为ShareIP。每一个虚拟服务器IP地址或NAT需要一个外部VLANIP。SNAT映射IP地址可以跟虚拟服务器IP地一样。BIG-IP内部每个节点需要一个内部VLANIP。确定BIG-IP主机名,并且确保BIG-IP双机主机名不一样。2.2.2组网图典型F5BIG-IPLTM负载均衡器部署方式采用“双臂旁挂”式连接(如图2-1所示)。图2-1典型F5BIG-IPLTM负载均衡器部署示意图2.3BIG-IP面板说明F5BIG-IP前面板增加了LCD面板,可以通过LCD面板设置管理接口、Console口,也可以重启系统和清空LCD告警等操作。F5接口槽位号编号遵循由上到下,然后由左到右规则。例如,BIG-IPLTM3400第一槽位为8端口千兆以太网接口,2槽位为2端口SFP千兆网接口。F5BIG-IPLTM1500/3400前面板如下图所示:图2-2F5BIG-IPLTM1500/1400前面板示意图第3章基本配置本文以BIG-IPLTM3400为例讲解整个配置过程,基本上讲解了BIG-IP整个配置过程。对于新的BIG-IP设备,基本配置主要包括:(1)通过LCD面板设置BIG-IP管理网口地址(2)通过管理网口登录BIG-IPWebUI界面(3)通过SetupUtility激活License、配置Platform和配置网络。也可以通过导航菜单System->License激活License;System->Platform配置Platform。注意:在安装之前,必须注意如下事项:(1)BIG-IP的接口与VLAN否则可能导致网络无法连接。(2)互为双机的两台BIG-IP必须用随机附带的Failover线相连起来。(3)BIG-IPLTM1500/3400随机不再自带ConsoleLCD面板设置/获取管理网口地址来进行基本配置。3.1通过LCD面板设置BIG-IP管理网口地址BIG-IP上电开机以后,首先需要通过机器LCD面板的按键设置Management管理网口的IP地址。管理网络接口缺省的IP地址为45/24。设置步骤如下:(1)使用LCD面板将IP地址添加到管理界面中。配置管理IP地址时,首先应添加IP地址。a.按下显示屏上的X按钮Options选项。b.进入系统菜单并按下复选标记按钮。c.进入IP地址菜单并按下复选标记按钮。d.再次按下复选标记按钮,进入IP地址输入界面。e.使用上下箭头键输入管理IP地址,并按下复选标记按钮。(2)输入IP地址后,添加该地址的网络掩码:f.进入网络掩码菜单,并按下复选标记按钮。g.输入网络掩码,并按下复选标记按钮。(3)(可选)添加完IP地址和网络掩码后,即可添加缺省路由。h.进入缺省路由菜单,并按下复选标记按钮。i.使用上下箭头键输入缺省路由,并按下复选标记按钮。如果您未确定缺省路由,可以使用。(4)提交确认配置。j.进入“Commit提交菜单”,并按下复选标记按钮。k.当“确认菜单”出现时,按下复选标记按钮。说明:(1)Management(mgmt)到业务系统维护VLAN。(2)BIG-IP上进行其它配置更改时,都要保证网络管理口的网络连接完好。否则有时会出现修改的配置无法被成功加载应用的情况,因为网络管理口为Down的情况会妨碍配置文件的加载。在bigip9.2.3版本里,如果管理网口的网线没有连接的情况下,mgmtinterface的属性为变为medianoneucs这种情况下,如果做双机配置同步,也会出现同步后配置无法正常加载的情况。这种情况下,建议升级版本或打Hotfix-BIG-IP-9.2.3-CR61825补丁。(3)管理网络接口的IP冲突。根据业务网络的地址划分,相应的调整管理网络接口的网络地址。(4)如果通过LCD按键修改完IPCommit改变(例如出现IP地址为全零的情况),很有可能是管理口IP地址与系统内已经配置发生冲突。出现这种情况,关机重启以后,重新选定IP地址或网段来设置管理网口地址。3.2通过管理网口登录BIG-IPWebUI界面BIG-IP有两种管理方式,一种是基于WEB的https管理方式,另一种是基于ssh的命令行管理方式。BIG-IPv9已经不再支持Telnet和FTP方式访问。除特别配置外,BIG-IP的配置主要采用WEB的管理方式即可。将计算机连接BIG-IP的管理网口,以WEB方式登陆:(1)在管理员的IE地址栏内输入BIG-IP设备的管理接口IP地址,如45。管理接口的缺省IP地址为45。如果已经通过液晶面板上的按键更改过IP,输入相应的IP地址。(2)连接后出现安全警告提示窗口,点击Yes继续。(3)admin和admin(4)输入正确后即可进入BIG-IP配置工具WEB界面。图3-1BIG-IP配置工具WEB界面3.3激活License在配置BIG-IPLicenseBIG-IP无法提供负载均衡服务。(1)从System->License->Activate进入License激活界面。如果是更改License,屏幕显示为Re-activate。图3-2激活License(2)输入产品的注册码,然后产生申请License的Dossier。图3-3输入注册码图3-4产生Dossier(3)进入/license/dossier.jsp,将产生的Dossier复制进以下页面,产生License文件。图3-5进入F5网站激活License注意:完成F5BIG-IP设备License激活后,请重启设备或者在CLI使用bigstartrestart命令可以手工重启BIG-IP服务进程。3.4设置Platform平台(Platform)主要配置系统的通用属性,比如,主机名、IP地址、系统管理员帐号等。可以通过WebUI进入配置页面System->Platform。Platform页面可设置HostName、Root密码、Admin密码、TimeZone。如果是双机,还要设置HighAvailability和UnitID。F5BIG-IP采用LinuxAsia/ChungkingAsia/HarbinAsia/Hong_KongAsia/MacaoAsia/Shanghai(上海)和Asia/UrumqiTimeZone下拉列表框进行相应选择。图3-6Platform页面注意:(1)root密码允许用户通过命令行访问BIG-IProot密码长度大于6位,但不要超过32位字节。密码与大小写敏感,建议密码中包含大写/小写字母和数字。如果BIG-IP系统为双机系统,两台主备机的root密码必须保持一致。(2)主机名用来标识BIG-IPDNS域名标准。主机部分必须以字母开始,并至少为2个字符。举例:。(3)BIG-IP双机系统的主机名必须不一样可能导致破坏license。如果BIG-IP运行于双机高可用性模式,因此需要在系统通用属性中设置双机:图3-7设置双机说明:通常双机系统中主机UnitID设置为1,备机UnitID为2。3.5修改系统时钟修改BIG-IP系统时钟必须要通过CLI命令行界面完成,请通过Console或SSH方式连接到BIG-IP。常用的SSH客户端有PUTTY或SecureShellClient等。(1)用SSH客户端连接BIG-IP的管理网口地址,进入命令行模式。(2)执行date检查系统时钟。[root@ZJHZ-PS-MMS3-SW02:Active]config#dateThuMay2516:59:15CST2006(3)如果系统时钟跟当前时间相差较大,使用date命令修改系统时钟。命令格式:#date<month><day><hour><minute><year>.<second>#dateMMDDHHMMYYYY.SS如设置2007年1月1日中午12:00:00#date010112002007.00(4)保存时间到BIOS。#hwclock–systohc(5)设置缺省管理权限策略。a)在命令行运行bbaselist命令,检查初始化设置。如果bbaselist的输出已经有selfallow{defaulttcpsshtcphttpsudpefstcpsnmpprotoospfudpdomainudpsnmptcp4353tcpdomainudp4353}一行,则进入到步骤6重新启动BIG-IP。b)如果在bbaselist的输出中发现有selfallow{defaultnone}一行,则运行以下两条命令:bselfallow{defaulttcpsshtcphttpsudpefstcpsnmpprotoospfudpdomainudpsnmptcp4353tcpdomainudp4353}bbasesavec)所后用命令more/config/bigip_base.conf查看bigip_base.conf文件确认selfallow{defaulttcpsshtcphttpsudpefstcpsnmpprotoospfudpdomainudpsnmptcp4353tcpdomainudp4353}已经保存到文件中。(6)重新启动BIG-IP。#reboot注意:(1)对于临时License的设备,不要轻易改系统时间,后果是License失效。(2)Standby段时间,再把Active设备切换为Standby后再修改,以保证系统的不间断。(3)系统时钟主要用于F5日志文件的计时时间。3.6配置网络根据组网规划,对F5BIGIP的网络进行配置,包括划分VLAN、定义IP地址及路由等。3.6.1划分VLAN点击左侧的导航条,进入Network->VLANs。图3-8打开VLANs页面在右侧可以对VLAN进行配置。创建方法如下:(1)点击”Create…”按钮。图3-9VLAN设置(2)设置VLANName文本框设置这个VLAN“External”。(3)“Tag中参照VLAN规划表输入VLAN分配一个VLAN号。建议按照VLAN规划表输入VLAN号,如果启用TaggedInterface802.1qTrunk端口匹配起来。(4)将接口分配到VLAN中。在“Resources”表格中Interface:定义Available中显示的端口有选择性的划分到这个VLAN中。指定端口后,单击选入Untagged栏即可,如果对选定接口号点击“Tagged>>”,则该端口为802.1qTrunk端口。(5)点击完成。3.6.2配置VLANIP地址在划分完VLAN后,即可对每个VLAN进行IP地址的定义。方法如下:点击左侧导航条中的Networks->SelfIps。图3-10打开SelfIPs页面在右侧可以对Ip地址进行配置。配置步骤:(1)点击”Create…”按钮。图3-11SelfIP设置(2)在页面对应栏进行填写:IPaddress:输入IP地址Netmask:输入子网掩码VLAN:选择将这个IP地址绑定在哪个VLAN上。选择下拉菜单将显示所有已设置的VLAN名。PortLockdown:通常保持默认值AllowDefault。当没有配置bselfallow时,可以选择AllowAll。FloatingIP:如果系统为冗余工作方式,需对每台设备的每个VLAN均设置两个IP地址。其中一个是SelfIP,另一个则为FloatingIP,即两台设备共用的IP地址。选中此项即代表这个IP地址为FloatingIP。UnitID:对于双机的浮动IPFloatingIP的UnitID号。(3)点击完成。3.6.3设置接口速率和双工类型点击左侧导航条中打开Network->Interfaces选择相应的端口。接口操作模式默认为自适应,通常不建议修改。图3-12接口操作模式设置3.6.4配置静态路由点击左侧导航条中的Networks->Routes图3-13打开路由页面创建方法如下:(1)点击(2)在页面对应栏进行填写:Type:定义配置的是默认网关还是静态路由。Destination:定义目标网段Netmask:定义目标网段的掩码Resource:定义网关地址(3)点击完成。注意:定义网关后需要重启BIG-IP的服务,bigstartrestart命令可以手工重启BIG-IP服务进程。3.6.5配置LinkAggregation(可选)为提高链路可靠性,BIG-IP与LANSwitch互连网络采用两条网线进行链路汇聚。BIG-IP将链路汇聚称之为TrunkIEEE802.1q的Trunk属于混淆。点击左侧的导航条,进入NetworkTrunks:图3-14链路汇聚页面注意:经测试,BIG-IPLTM和华为Quidway交换机链路汇聚可以实现兼容性对接。配置链路汇聚时不需要启用LACP。第4章负载均衡业务配置负载均衡业务配置主要包含以下几个方面:Node节点——一般在Pool配置中添加,也可以单独创建。可以在Node页面中配置节点健康检查。Pool负载均衡池——包含可以将请求发送到其中进行处理的服务器。Profile——定义VirtualServerProfile,有些业务需要自定义Profile。VirtualServer虚拟服务器——VirtualServer接收客户端的访问请求,然后将请求分发给被负载均衡的节点服务器上。iRule——iRule是基于TCL语言的脚本处理引擎,可以非常灵活的实现一些特殊的流量处理需求。Monitor——Monitor跟踪Pool成员的当前状态。可以采用系统自带Monitor。有些业务需要自定义Monitor。SNAT——在负载均衡器内部的服务器主动向外发起访问时,在负载均衡器上所做的地址映射。说明:服务器负载均衡器的设置只需要在一台BIG-IP1上进行设置,设置好以后,可以通过双机配置同步的方式将配置更新到BIG-IP2上。4.1节点配置节点(Node)可以单独配置,一般在Pool配置时添加。点击左侧的导航条,选择LocalTraffic->VirtualServers->Nodes标签,点击“Create…”按钮添加节点(node)图4-1节点配置IPMonitorsFinished完成配置。4.2配置负载均衡池负载均衡池是负载均衡器中重要的属性,是根据负载均衡策略接收数据流量的一组设备。池与特定虚拟服务器相关联,流向虚拟服务器的流量通常会转给相关联的负载均衡池的成员节点。池可以执行负载均衡操作,比如发送流量到池中的指定节点或定义会话保持方式。IPBIG-IP系统默认策略为轮询“RoundRobin”方式)。配置步骤:(1)左侧导航条中选择LocalTraffic->VirtualServers->Pools标签,点击“Create”按钮添加服务器池(Pool)。图4-2负载均衡池配置页面(2)在“Name”中输入负载均衡器名称。(3)在“LoadBalancingMethod”表格中选择负载均衡方法,通常采用默认轮询方法。(4)文本框输入成员IP“ServicePort”文本框中输入服务端口(通用服务可以在下拉框选择对应服务),点击“Add”添加到“CurrentMembers”当前成员列表中。(5)添加所有组成员,点击“Finished”完成配置。4.3配置虚拟服务器虚拟服务器(Virtualserver)是一个可PING的虚拟IP地址和服务端口的组合(比如0:http),虚拟服务器与负载均衡池(Pool)相对应,负载均衡池由一或多个节点(Node)组成。虚拟服务器有许多类型,本文只讲述业务与软件产品使用的标准虚拟服务器配置。4.3.1创建虚拟服务器配置步骤:(1)在导航面板中选择LocalTraffic->VirtualServers“Create”按钮添加虚拟服务器。图4-3虚拟服务器配置1图4-4虚拟服务器配置2(2)在“Name”文本框中输入名称,(3)“Address”文本框中输入虚拟服务器IP地址,并在“ServicePort”文本框中输入服务端口号或在下拉框中选择现有的服务名称。对于FTP服务必须要从下拉框选择服务名称。(4)在Configuration栏的Type般不需要更改。如果虚拟服务器只用于内部一个节点服务器1:1方式访问时,可以选用“Forwarding(IP)”用于4“Performance(Layer四层处理性能;如果虚拟服务器用于HTTP服务,可以采用“Performance(HTTP)”方式,以提升HTTP请求处理性能。(5)根据业务需要可以对应调整Protocol、OneConnectProfile(用于实现TCP连接复用,即多个连接到负载均衡器时,负载均衡器只需HTTPProfile、FTPProfile等。(6)在Resourse属性中,选择相应的pool和persistence方式。(7)点击“Finished”完成创建虚拟服务器。4.3.2将虚拟服务器和负载均衡器相关联和会话保持配置配置步骤:(1)在“LocalTraffic→VirtualServers”中点击相应的Virtualserver,选择Resources项图4-5会话保持配置页面(2)对DefaultPersistenceProfile进行配置图4-6选择会话保持方法说明:会话保持验证可使用“tcpdump”工具进行验证,tcpdump使用参见附录说明。(3)点击”Update”完成配置。4.4配置健康检查节点状态监控(Monitor)用于检验负载均衡池中成员节点的连接和服务信息,包括健康监控和性能监控,当池中成员节点性能下降时BIG-IP系统将会把流量重定向到其它节点。配置节点状态监控包括如下两项工作:自定义节点状态监控监控与节点/负载均衡池相关联其中自定义节点状态监控配置步骤是可选的,当使用默认监控模板时,此步骤可以跳过。4.4.1自定义节点状态监控BIG-IP系统提供默认监控模板即可,不需要进行自定义。当监控信息需要对服务的内容或服务协议信息进行监控时,这时需要进行自定义节点状态监控。配置步骤:(1)在导航面板中选择“Monitor”中的“Monitors”标签,点击“Create”按钮添加监控。图4-7创建Monitor-选择Monitor类型模板(2)在“Type”中选择采用模板,比如HTTP或HTTPS等,在“Name”文本框输入监控名称。图4-8创建Monitor-自定义Monitor(3)进行配置,比如对HTTPECV属性的“SendString”配置为“GET/user/index.html”Internal更改为10秒,Timeout更改为31秒(3XInternal+1)。(4)完成监控配置后,点击“Finished”完成配置。说明:当默认监控方法无法实现检测服务器运行状态时,需要定制的监控。例如,默认的域名方式使用“GET命令无法获取正确页面或页面经过多次重定向,这时BIG-IP系统无法正确检测服务器状态,我们需要手工更改命令,比如“GET/user/index.html”,使HTTP检查方法可以检测出服务器的运行状态。4.4.2监控与节点/负载均衡池相关联监控必须要跟节点/负载均衡池相关联才能生效。1.监控与节点相关联配置步骤:(1)点击左侧的导航条,选择LocalTraffic->VirtualServers->Nodes标签,选中需要监控的节点(Node)图4-9调整HealthMonitors(2)节点配置项下拉框HealthMonitors缺省为NodeDefault。NodeDefault设置可以在LocalTraffic->VirtualServers->Nodes->DefaultMonitor标签中调整;如果需要针对具体节点调整监控方式,选择下拉框HealthMonitors为NodeSpecific,将可用的Monitor方式选中点击“<<”添加到SelectMonitors要监控,选择None即可。图4-10配置DefaultMonitor(3)完成配置后,点击Update按钮使配置生效。2.监控与负载均衡池相关联配置步骤:(1)点击左侧的导航条,选择LocalTraffic->VirtualServers->Pools标签,选中需要监控的负载均衡池(Pool)(2)将Monitore与负载均衡池相关联(3)在HealthMonitors中将可用的Monitor方式选中点击“<<”添加到Active栏中。(4)完成配置后,点击Update按钮使配置生效。4.4.3检查系统状态配置完负载均衡池、节点监控和虚拟服务器后,我们可以通过“Localtraffic->VirtualServers页面查看Virtualserver“Localtraffic->Pool”页面查看Pool的状态。当图标为绿色时表示节点或虚拟服务器可用,当图标为红色则意味着节点或虚拟服务器状态为离线,如果图标为黄色说明节点或虚拟服务器不可用。如果图标为蓝色说明节点或虚拟服务器状态未知,通常此时没有启用Monitor。如果图标为黑色说明虚拟服务器被禁用。4.5配置SNAT跟路由器、防火墙一样,BIG-IP系统提供NAT(NetworkAddressTranslation)和SNAT(SecureNetworkAddressTranslation)地址转换SNAT地址转换跟CiscoPAT方式类似。如果不启用NAT/SNAT载均衡池内部节点将无法访问外部网络,即外部IP可以通过虚拟服务器IP访问负载均衡池节点,但负载均衡池内部节点不能发起对外连接。NAT和SNATSNAT不接受外部发起的连接。一个SNAT地址可以对应一个节点地址、多个节点地址或一个VLAN网段。NAT地址与节点地址是一对一的关系。本文仅给出业务与软件常用的SNAT配置步骤。说明:SNAT地址可以不是唯一的,比如,SNAT地址可以使用虚拟服务器的IP地址。4.5.1配置步骤(1)在导航面板中选择LocalTraffic->SNATs按钮添加SNAT地址。图4-11SNAT配置(2)在“Name”文本框中输入名称(3)在“Translation”文本框中输入SNATIP地址,并在“Origin“Origin文本框中输入节点IP“VLANTraffic”的下拉框中选择“Enableon”或“Disableon”在VLANList中选择相应的Vlan,点击“<<”加入“Selected”列表。(4)按“Finished”完成添加SNATIP地址。(5)通常我们希望内部节点可以Ping到外部网络,这时我们需要在System>GernalProperties>Local“SnatPacketforwarding“。说明:如果需要添加外部单独访问内部特定节点IPNAT和SNAT不能共存,可以针对特定节点创建单个节点组成的负载均衡池Pool,服务为“0”,然后创建虚拟服务器VIP“0”VIP和Pool关联起来,这时候这个VIP就是那台要访问的服务器。4.5.2验证SNAT配置在检查SNATBIG-IP系统网关已经配置完毕。请在CLI界面用“netstat–nr”命令确定网关信息已经配置完毕:f5test1:~#netstat-nrRoutingtablesInternet:DestinationGatewayFlagsMTUIfdefault54UGS3400vlan3554UGHc3400vlan92/26link#7UC3400vlan500.e0.fc.5.36.78UHLc3400vlan540.e0.fc.2.5d.f2UHLc3400vlan1127UGRS4352lo0UH4352lo0192.168.1link#6UC3400vlan0192.168.129link#8UC3400vlan22link#8UHLc3400vlan23link#8UHLc3400vlan260.e5.27UHLc3400lo0f5test1:~#在BIG-IP系统CLI界面中用TCPDUMP验证SNAT配置。举例,在内部节IP:2Ping外部IP地址(2)BIG-IP的InternalVLANIP为6(对应SNAT地址为13),测试显示如下:f5test1:~#tcpdump-iexternalhost13andicmptcpdump:listeningonexternal11:04:55.08557613>2:icmp:echorequest11:04:55.0878032>13:icmp:echoreply11:04:55.09955013>2:icmp:echorequest11:04:55.1027972>13:icmp:echoreplyf5test1:~#tcpdump-iinternalhost2andicmptcpdump:listeningoninternal11:06:02.8595182>2:icmp:echorequest11:06:02.8617882>2:icmp:echoreply11:06:02.8650222>2:icmp:echorequest11:06:02.8667682>2:icmp:echoreply第5章双机配置在业务与软件产品中使用BIG-IPBIG-IPFailover)之前请确认两台BIG-IP系统两者的软件版本必须一致(如BIG-IPVersion9.2.334.3),在CLI使用“bversion”查看或者在Web页面的导航面板中选择“System”中的“GeneralProperties”标签,查看版本信息。无论主用系统还是备机都要进行基本配置。本处仅给出配置双机的注意事项和基本配置后的配置步骤。5.1注意事项如果以前已经有其它配置,可以通过命令请空配置,“reboot”重启BIG-IP系统清空现有配置,然后使用web页面进行基本配置,注意在console或连在管理网口上执行:(1)备份配置信息文件(备份配置文件保存在“/var/local/ucs”目录中)[root@test:Active]#bconfigsavemybackup.ucs(2)删除各个配置信息文件[root@test:Active]#breset#约30秒,等待bigip为Active状态[root@test:Active]#bbasereset#约30秒,等待bigip为Active状态[root@test:Active]#bdbreset#约30,等待bigip为Active状态(3)重启机器[root@test:Active]#reboot5.2双机设置配置步骤:(1)确认BIG-IP运行在双机模式。在导航条选择SYSTEM->Platform,HithAvailability设置中应选择为RedundantPair。图5-1双机Platform配置(2)通常BIG-IP1的UnitID为1,BIG-IP2的UnitID为2。(3)在导航条选择SYSTEM->HighAvailability,完成如下配置(通过举例说明):PrimaryFailoverAddress输入两台BIGIP的内网SelfIP地址BIG-IP1的SelfIP为,PeerIP为;BIG-IP1的SelfIP为,PeerIP为SecondaryFailoverAddress输入两台BIGIP的外网SelfIP地址BIG-IP1的SelfIP为24,PeerIP为25;BIG-IP1的SelfIP为25,PeerIP为24(4)RedundancyMode选择Active/Standby模式(5)EnableNetworkFailover选项。图5-2BIG-IP1双机设置图5-3BIG-IP2双机设置5.3双机状态监控设置BIG-IP支持多种双机状态监控方式,主要有系统、网关和VLAN三种Fail-safeFail-safe与软件一般采用VLANFail-safe方式实现双机状态监控,当VLAN没有流量达到Timeout超时时间后执行预先规定的操作,通常选择Failover操作。VLANFailsafe配置步骤(方法一):(1)在Web界面导航条选择Network->VLANs->选中VLAN(如External)(2)在VLAN页面中的Configuration下拉框选中“Advanced”图5-4VLANFailsafe配置(1)(3)选中“ArmFailsafe”复选框(4)在“Timeout”中填写30(5)在Action选择Failover(6)点击Update按钮完成配置。由于BIG-IP系统无法同步这项配置,需要在主备双机分别进行配置。。VLANFailsafe配置步骤(方法二):(1)在Web界面导航条选择HighAvailability(2)在Fail-safe标签下拉框选择VLANs(3)点击Add按钮添加VLANFailsafe(4)在VLAN下拉框选中特定VLAN(如External)图5-5VLANFailsafe配置(1)(5)在“Timeout”中填写30(6)在Action选择Failover(7)点击FinishedBIG-IP系统无法同步这项配置,需要在主备双机分别进行配置。。5.4双机状态检查和配置同步(1)状态检查——在配置完初始化配置并重启后,通过“ifconfig命令确认在主用BIG-IP系统显示ShareIPBIG-IP系统仅显示SelfIP,用“bfailovershow”命令可以确认系统的状态。或者在Web配置界面中通过“System->HighAvailable”“Network->SelfIPAddresses”IP属性中,其状态为“Floating”,在Web界面的“BIP-IPStatusApplet”窗口也显示了BIG-IP系统的状态。(2)连接状态镜像配置——BIG-IP系统负载均衡池、虚拟服务器、监控等配置请参见WEB配置部分。为了同步主备机之间虚拟服务器连接状态,需要在虚拟服务器属性页中启用“MirrorConnections”选项;忽略其提示,选择“确定”。(3)配置同步——在主用BIG-IP系统的“System->HighAvailable”页面中,点击“SynchronizeConfiguration”按钮,把主用系统上的四层业务配置同步到备机中去。页面显示成功后返webL4/L7层业务配置已经全部同步到备机中了。图5-6配置同步(4)验证备机的可用性——在主用BIG-IP系统中强制切换为StandbyBIG-IP系统中通过WEB界面或CLI界面查看状态是否切换为Active试应用的可用性。第6章附录B常见问题说明6.1BIG-IP单机或两台双机系统处于Standby状态,为什么?单系统处于StandbyBIG-IP系统Licnese没有生效,请执行bigstartrestart命令查看sod进程是否正常启动:f5test-1:~#bigstartrestartbigstart:restartinetdbigstart:restartnamedbigstart:restartsodbigstart:sodkilled,15secondsexpired<输出省略>f5test-1:~#bfailoverThefailoverstateisSTANDBY.解决办法:激活License。激活License后bigstartrestart命令结果如下:f5test-1:~#bigstartrestartbigstart:restartinetdbigstart:restartnamedbigstart:restartsodJan1614:52:29f5test-1kernel:BIG-IPauthorizationsuccessful.Jan1614:52:29f5test-1kernel:SSLTPSLevel:100<输出省略>f5test-1:~#bfailovershowThefailoverstateisACTIVE.6.2BIG-IP系统如何进行配置备份和恢复?在CLI使用“bconfigsave<config-file>.ucs“configinstall<config-file>.ucs”恢复配置。在Web配置界面中“System-->Archivescreatefinished保存当前配置,。如果不指定路径,默认保存在目录“/var/local/ucs”中。选择恢复:在“System-->Archives”中选择相应的备份,点击“Restore”恢复配置6.3SSHSSH客户端?常用的SSH客户端有:PuTTY——本免费工具为绿色软件,无需安装。TTSSH——http://.au/~roca/ttssh.htmlTTSSH是公司标准软件TeraTerm的SSH扩展免费软件。SecureCRT——http:///本软件功能强大,评估版为免费软件。本例仅给出PuTTY的使用说明:运行PuTTY,在“PuTTYConfiguration”窗口中输入主机名,并选定协议为“SSH”,点击“Open”即可通过SSH登录到BIG-IP系统:6.4网络设备通常有收集系统信息的宏命令,F5有没有相应命令?与华为路由器“displaybase-information”、华为交换机“displaydiagnostic-information”、思科“showtech-support”和NetScreen防火墙“gettech-support”命令类似,BIG-IP系统也有对应信息收集工具叫F5QkviewDiagnosticToolQkview工具可以采集BIG-IP上的配置信息及日志信息,以供离线的故障诊断。在CLI界面中执行“qkview”,Qkview工具执行完成后将输出信息保存在文件“/var/tmp/<host-name>-tech.out”中。在进行故障诊断和寻求高级技术支持,别忘了执行本命令。Qkview也可以通过Web界面获取,步骤如下:(1)在SystemSupport中,选中QKView(2)点击Start运行Qkview工具,运行过程如下:(3)Qkview运行过程大概会持续3至5分钟,执行结果如下:(4)点击Download下载Qkview的输出文件。注意:(1)修改下载文件的文件名以免双机的文件重名冲突。(2)下载完后及时清理/var/tmp/目录,避免空间不足。6.5如何使用TCPDUMP进行Troubleshooting?TCPDUMP是UnixTCPDUMP经常用于故障定位,SNATTCPDUMP命令的基本用法,更详细的使用说明请参见“mantcpdump”。命令语法:tcpdump[-adeflnNOpqRStvxX][-ccount][-Ffile][-iinterface][-mmodule][-rfile][-ssnaplen][-Ttype][-wfile][-Ealgo:secret][expression]其中:-i报文捕获监听的接口,如果不指定,默认为系统最小编号的接口(不包括loop-back接口)-n不将IP地址或端口号转化为域名或协议名称-r从文件中读取(该文件由-w选项创建)-s确定捕获报文大小-w直接将捕获报文写入文件,而不是对其进行解析并通过屏幕显示(与-r选项对应)-x每个报文以十六进制方式显示-X每个报文同时以文本和十六进制显示expression匹配表达式的分组将进行解析。如果不指定表达式,系统对所有分组进行捕获分析。复杂表达式可以使用“and”与、“or”或以及“not”非操作进行组合。表达式有三种:type三种种类:host、net和port。比如:host。如果不指定类型,默认为host。dir有srcdst、srcordst和srcanddst四种方向。默认为srcordst,即双向。protoip、arp、tcp、udp、icmp等。如果不指定协议类型,默认为所有协议。举例1:对external接口主机并且端口为1433的流量进tcp和udptcp和udp进行报文捕获。本命令不解析IP地址/端口号为主机名/服务名称,同时显示报文十二进制和文本信息,报文最大为3400字节。f5-1:~#tcpdump-iexternal-n-X-s3400port1433andhosttcpdump:listeningonexternal21:48:41.295546.1201>4.1433:.302192826:302192827(1)ack558871968win64360(DF)0x0000012c08004500002938cf40007f06c3b2.,..E..)8.@.....0x00108bd460020a4b092c04b10599120318ba..`..K.,........0x0020214fb5a05010fb68a926000000!O..P..h.&...21:48:41.2960154.1433>.1201:.ack1win64636(DF)0x0000012c080045000028cb2d40007f063155.,..E..(.-@...1U0x00100a4b092c8bd46002059904b1214fb5a0.K.,..`.....!O..0x0020120318bb5010fc7ca812000000000000....P..|........0x00300000..21:48:50.701130.1206>4.1433:.304974934:304974935(1)ack565108263win64882(DF)0x0000012c08004500002938f740007f06c38a.,..E..)8.@.....0x00108bd460020a4b092c04b60599122d8c56..`..K.,.....-.V0x002021aede275010fd720a6b000000!..'P..r.k...21:48:50.7025674.1433>.1206:.ack1win65267(DF)0x0000012c080045000028d3a640007f0628dc.,..E..(..@...(.0x00100a4b092c8bd46002059904b621aede27.K.,..`.....!..'0x0020122d8c575010fef308ea000000000000.-.WP...........0x00300000..举例2:对internal接口主机3和1之间端口8080的流量进行分组捕获。本命令不解析IP地址/端口号为主机名/服务名称,报文最大为1600字节,捕获信息以“/var/tmp/intdump”文件保存:tcpdump-s1600-niinternal-w/var/tmp/intdumphost3andhost1andport8080如果查看该捕获文件,请用tcpdump–r/var/tmp/intdump命令。6.6如何实时监视BIG-IP的连接状态?请使用“watchbconn”命令,退出请按“Ctrl+,显示示例如下:Every2secondsbconnTueFeb1716:13:2720046.7如何备份fromvipnodeproto93:0->13:0->2:0icmp35:3574->13:0->2:0tcp35:3586->12:80->2:80tcp35:3589->12:80->2:80tcp备份方法步骤如下:(1)进入SystemArchives,点击Create:(2)配置备份好后,点击设配置文件并下载到外部电脑上:恢复配置方法类似,在上图中点击Restore按钮即可完成配置恢复。6.8如何添加“只读”权限的管理员帐号为了避免对bigip进行误操作,建议管理员以“只读”权限的用户名进行登录,建立“只读”权限的管理员帐号方法如下:(1)点击左侧导航条的SystemUsersCreate:(2)进入添加管理员帐号的操作界面:(3)在帐号页面中如下各栏进行配置:UserName代表用户名Authentication:输入该用户登录时得到的密码WebUserRole选择该用户登录时所具有的操作权限.Administrator:超级用户Operator:可以对服务器节点进行up/down操作的权限Guest:完全只读的权限NoAccess:无任何访问的权限(4)点击Finished按钮完成配置。6.9如何查询设备的序列号?负载均衡器的序列号可能从设备前面板右边的机架安装处获得,是在一个条形码标签下面以bip开头的一串字串。如果设备已经上架,不方便查看设备的序列号的话,也可以通过License文件,获取设备的序列号。License文件保存在/config/bigip.license文件中。在文件中搜寻以下信息:RegistrationKey:JSUIF-IISEN-YSJWQ-JRRVP-LIVYDKELicensedversion:9.2.3PlatformID:C62aApplianceSN:RegistrationKey:JSUIF-IISEN-YSJWQ-JRRVP-LIVYDKELicensedversion:9.2.3PlatformID:C62aApplianceSN:bip083200s其中的bip083200s即为设备的序列号。6.10对某一VirtualServer用TCPDUMP命令无法抓到包如何处理?可能是该VirtualServer的属性中选用了PerformanceLayer4类型,导致数据包由四层加层ASIC芯片处理而没有流经CPU况,选取该VirtualServer将type由PerformanceLayer4临时改为Standard再来用TCPDUMP命令抓包,抓包以后,改回到PerformanceLayer4。第7章F5负载均衡配置手册负载均衡器通常称为四层交换机或七层交换机。四层交换机主要分析IP层及TCP/UDP层,实现四层流量负载均衡。七层交换机除了支持四层负载均衡以外,还有分析应用层的信息,如HTTP协议URI或Cookie信息。一、F5配置步骤:1、F5组网规划(1)组网拓朴图(具体到网络设备物理端口的分配和连接,服务器网卡的分配与连接)(2)IP地址的分配(具体到网络设备和服务器网卡的IP地址的分配)(3)F5上业务的VIP、成员池、节点、负载均衡算法、策略保持方法的确定2、F5配置前的准备工作(1)版本检查f5-portal-1:~#bversionKernel:BIG-IPKernel4.5PTF-07Build18(2)时间检查--如不正确,请到单用户模式下进行修改f5-portal-1:~#dateThuMay2015:05:10CST2004(3)申请license--现场用的F5都需要自己到F5网站上申请license3、F5的通用配置(1)在安全要求允许的情况下,在setup菜单中可以打开telnet及ftp功能,便于以后方便维护(2)配置vlanunique_mac选项,此选项是保证F5上不同的vlan的MACF5的各个vlan的MAC在配置时,把此项统一选择上。可用命令ifconfig–a来较验具体是system/AdvancedProperties/vlanunique_mac(3)配置snatany_ip选项选项,此选项为了保证内网的机器做了snatpingPingF5是不对pinginternalvlan的主机无法pingexternalvlan的机器。(注意:还可以采用telnet来验证。)具体是system/AdvancedProperties/snatany_ip4、F5的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论