上一篇
f5负载均衡器实施文档怎么写,有哪些注意事项?
- 云服务器
- 2026-07-24
- 8
环境准备与前期规划
实施F5负载均衡器前,需完成以下基础工作:

- 网络拓扑确认:明确应用服务器、F5设备、交换机、防火墙的IP地址与子网划分。
- 硬件或虚拟化要求:检查F5硬件(如iSeries、VIPRION)或软件版(BIG-IP VE)的资源需求,包括CPU、内存、磁盘及网络接口。
- 系统版本与许可:确保BIG-IP OS版本(例如v15.x、v16.x)与功能模块许可(如LTM、DNS、ASM)已激活。
- 管理接入:提前配置管理IP(Management IP)、管理员账号、SSH密钥及HTTPS访问。
系统安装与初始化
| 步骤 | 操作说明 | 关键参数示例 |
|---|---|---|
| 1 | 连接F5设备串口或通过网络引导安装镜像 | 管理IP:192.168.1.100/24 |
| 2 | 设置初始root密码、管理网络配置 | 网关:192.168.1.1 |
| 3 | 通过WebUI(https://<管理IP>)或命令行完成授权激活 | 许可证文件:license.lic |
| 4 | 配置设备时间同步(NTP)、DNS、SNMP等基础服务 | NTP服务器:pool.ntp.org |
| 5 | 创建VLAN与自IP(Self IP),实现与后端网络的连通 | VLAN internal:10.0.10.1/24 |
基础负载均衡配置
创建节点(Node)
- 节点即后端真实服务器,需指定IP地址和可选的健康检查端口。
- 示例:Node1:10.0.10.10:80,Node2:10.0.10.11:80。
配置健康检查器(Monitor)
- 使用HTTP健康检查定期探测后端服务状态。
- 参数:类型HTTP,发送GET /health,超时5秒,间隔10秒。
创建池(Pool)
- 将节点加入池,关联健康检查器,选择负载均衡算法(如轮询、最少连接、URI哈希等)。
| 池属性 | 配置值 |
|---|---|
| 名称 | web_pool |
| 成员 | Node1、Node2 |
| 监控 | http_monitor |
| 负载均衡方法 | least-connections-member |
配置虚拟服务器(Virtual Server)
- 虚拟服务器是客户端访问的入口,目的IP为F5的浮动IP,端口为服务端口。
- 关联上一步创建的池,并可启用地址转换(SNAT)或自动映射以保持源IP透传。
| 虚拟服务器属性 | 配置值 |
|---|---|
| 名称 | web_vs |
| 目的地址 | 0.20.100 |
| 服务端口 | 80 |
| 默认池 | web_pool |
| SNAT配置 | Auto Map(自动映射) |
高级功能配置
SSL卸载(SSL Offload)
- 在虚拟服务器上配置Client SSL Profile,绑定证书私钥,使F5处理HTTPS加密,后端服务器使用HTTP。
- 步骤:导入证书(PFX/PEM),创建SSL Profile,关联到虚拟服务器。
- 保证同一用户的请求定向到同一后端服务器。
- 常用类型:Source Address、Cookie插入、SSL Session ID。
- 示例:在虚拟服务器上启用Cookie持久性,设置Cookie名称“F5_PERSIST”。
- 使用TCL脚本编写iRules,实现流量重定向、请求改写、限速等复杂逻辑。
- 简单示例:when HTTP_REQUEST { if { [HTTP::uri] starts_with "/api" } { pool api_pool } }
- 连通性测试:从客户端访问虚拟服务器IP,检查页面是否正常显示。
- 故障转移测试:手动关闭一个节点,观察流量是否自动切换到其他节点,无中断。
- 健康检查状态:在F5管理界面查看Pool Members状态,确认健康检查正常。
- 性能监控:通过Statistics模块查看连接数、吞吐量、延迟等指标。
- 日志审计:开启syslog或HSM日志,记录配置变更、错误事件。
- 备份还原:定期备份UCS(用户配置集),包含所有配置、证书、密钥。
- 告警设置:配置SNMP OID或通过iHealth将报警发送至监控平台(如Zabbix、Prometheus)。
- 版本升级:遵循F5官方升级路径,先备份,后升级ISO,再恢复配置。
- 使用密码保护的证书文件,导入时输入密码,F5会加密存储。
- 启用FIPS模式(硬件加密模块)保护私钥。
- 严格限制管理访问权限,关闭不必要的管理接口。
- 定期轮换证书,并通过iHealth或审计日志监控证书变更。

会话持久性(Persistence)
iRules自定义策略
验证与测试
维护与监控
相关问题与解答
问题1:F5负载均衡器中,虚拟服务器与池的关系是什么?如果更改池的成员,客户端是否需要重新连接?
解答:
虚拟服务器是流量入口,负责接收客户端请求,并根据配置的默认池将请求转发给池内的后端节点,池是后端服务器组的抽象,用于管理节点集合、健康检查及负载均衡算法。
更改池的成员(例如增加或移除节点)不影响现有客户端连接,因为F5使用连接表跟踪每个会话,已建立的连接会继续发送到原节点;新连接将按照当前池成员列表分发,若需彻底断开旧连接,可手动清除连接表或配置连接超时。

问题2:实施SSL卸载时,证书应该安装在F5还是后端服务器?如何保证证书私钥安全?
解答:
SSL卸载场景下,证书安装在F5设备上,后端服务器仅处理HTTP流量,无需安装证书,这样可减轻后端计算负担,并统一管理证书生命周期。
为保障私钥安全,建议: