上一篇
F5负载均衡部署方法有哪些,部署步骤是什么?
- 云服务器
- 2026-07-24
- 6
部署模式选择
F5负载均衡的部署主要分为以下几种模式,每种模式适用于不同的网络架构:
- 单臂模式(One-Arm):流量进出均通过同一接口,通常用于旁路接管流量,需要配置SNAT或NAT,适合出口链路或云端部署。
- 双臂模式(Two-Arm):客户端流量和服务器流量分别从不同接口进出,逻辑隔离,常用于数据中心内部,可严格管控双向流量。
- 透明模式(Transparent):F5不改变数据包的源/目的IP,仅做桥接,适合无缝接入现有网络,但配置复杂,较少使用。
- 反向代理模式:F5作为反向代理,终结客户端连接,再向后端服务器发起新连接,常用于Web加速与安全防护。
部署前规划
- 网络拓扑:确定F5在网络中的位置(内联/旁路),明确上下行接口。
- IP地址规划:分配管理IP(带外管理)、浮动IP(用于HA)、虚拟服务器VIP、后端真实服务器IP。
- VLAN划分:在F5上创建内部VLAN(内部网络)和外部VLAN(客户端网络),或使用Trunk承载多个VLAN。
- 路由与下一跳:确认默认网关、静态路由,确保F5可访问后端服务器和管理网络。
部署步骤(以双臂模式为例)
硬件安装与初始化
- 上架设备,连接电源、网线。
- 通过串口或SSH连接管理口,使用默认IP(如168.1.245)登录。
- 运行tmsh或使用Web GUI(https://<管理IP>)进行初始配置:设置主机名、管理IP、子网掩码、网关、DNS。
- 激活License:在F5上导入License文件,并重启服务。
网络配置
- 创建VLAN:tmsh create net vlan external interfaces add { 1.1 }(将接口1.1加入外部VLAN)。
- 创建自IP:tmsh create net self external-ip address 10.0.1.254/24 allow-service default vlan external(作为外部网关)。
- 配置默认路由:tmsh create net route default gw 10.0.1.1。
创建负载均衡对象
- 节点(Node):定义后端服务器IP和端口,如168.2.10:80。
- 池(Pool):将节点加入池,选择负载均衡算法(如轮询、最小连接)。
- 健康检查(Monitor):关联到池,例如HTTP GET /health,检测服务器状态。
- 虚拟服务器(Virtual Server):定义VIP(如0.1.100:80),关联到池,配置SNAT Auto或SNAT Pool。
配置高可用(HA)
- 建立设备对(Device Group):在两个F5之间同步配置,设置Active/Standby。
- 配置浮动IP(Floating IP):故障切换时VIP和自IP自动漂移。
- 启用同步和故障触发:使用tmsh配置configsync和failover。

注意事项与最佳实践
- 性能优化:关闭不需要的模块(如ASM、APM),调整TCP参数,使用硬件加速(如FPGA)。
- 安全加固:限制管理接口访问,启用SSH密钥认证,禁用HTTP管理页面。
- 日志监控:配置日志服务器记录连接、错误、健康检查失败信息。
- 备份配置:定期导出/config/ucs文件,以便快速恢复。
- 测试:部署前使用tcpdump或curl验证流量路径。
相关问题与解答
问题1:F5单臂模式与双臂模式在部署时各有什么优缺点?
解答:
-
单臂模式
- 优点:节省IP地址,部署简单,无需改变现有网络拓扑。
- 缺点:流量需要经过同一接口,可能产生瓶颈;需要配置SNAT才能让服务器看到真实客户端IP(通过X-Forwarded-For),且无法完全隔离内外网流量。
- 适用场景:公网出口、负载均衡设备数量有限的环境。
-
双臂模式

- 优点:内外网流量分离,便于控制和安全策略;无需SNAT,服务器可直接看到客户端IP(通过路由)。
- 缺点:需要占用两个接口和更多IP,配置复杂度较高。
- 适用场景:数据中心核心负载均衡,需要严格隔离公私网或高安全要求的环境。
问题2:如何配置F5的会话保持(Session Persistence)以应对有状态应用?
解答:
会话保持用于将同一客户端的请求始终转发到同一台后端服务器,配置步骤如下:

-
在F5上创建或修改虚拟服务器,选择“Session Persistence”类型,
- 源地址保持(Source Address Affinity):根据客户端源IP哈希,适合简单场景。
- Cookie保持:由F5插入或后端服务器写入Cookie,应用广泛。
- SSL会话ID保持:适用于使用SSL的应用。
- 禁用保持:无状态应用不需要。
-
在虚拟服务器配置中,选择“Persistence Profile”并关联已创建的配置文件(如/Common/cookie)。
-
调整超时时间和镜像(在HA环境中启用镜像,确保故障切换后保持会话)。
-
测试:使用不同客户端访问VIP,确认请求始终落在同一后端节点。
注意: 会话保持与健康检查配合时,若节点故障,F5会自动将流量切换到其他节点,原有会话可能中断,需在应用层设计重试机制。