AD使用了源IP会话保持时间过长导致分发策略失效

新手488962 3529

{{ttag.title}}
咨询求助:关于AD使用了源IP会话保持时间过长导致分发策略失效的问题
我司网站门户共计3台服务器,每台服务器开启2个IP,每个IP开启4个端口进程,使用AD为其负载均衡,对负载均衡来说,这就是24个节点。
在AD统计上来看,分发很不均衡,最多15%,最少的只有3%。
分发算法选择加权最小连接,结合源IP会话保持30分钟。
经咨询1线2线工程师,给出的建议不同,2线建议使用Cookie进行会话保持。优选跟随浏览器关闭删除Cookie方式。1线工程师建议必须修改会话超时时间,这个时间太长。分发改轮询。
现在存在疑问和个人理解如下,请给予分析我自行理解是否正确:
1.改轮询或加权最小连接不改,解决余地不大,主要问题在于源IP会话保持时间。
只要是会话保持选项存在,那么在会话保持时间内,同源发送的连接都会被转发至同一节点,源IP会话保持相当于更改了AD的工作机制,即:
无论当前所有节点现存多少连接,存在的连接即表示未超出会话保持时限,则新来连接时,都认为现存连接数不计入转发选举机制中,这样就是分发算法失效。

换句话说,无论现有节点有多少现有连接,新来连接进行节点转发选举时,遵循的基本原则相当于,所有节点现存连接都为0为基准进行选举。
这个理解对不对?请指正。
那么加权最小连接分发方式,在所有节点连接数相等时,选择新连接的原则是轮询还是按照节点建立次序还是随机?
请给予解答。

2.如果更改Cookie方式进行会话保持,则会有客户端禁用Cookie方式则无法登陆系统交互的问题,反复登陆,这样故障点到了客户端,基于使用体验的投诉就会增加。

如果进一步妥协,不使用浏览器关闭则删除Cookie方式,使用基于Cookie超时,例如设为30分钟,那么选择最小连接,是不是原来问题都一样?
请解答。

3.为了验证理论,我做了以下试验服务器IP及端口设置如下
对外公网IP绑定如下服务器,
10.1.1.1-10.1.1.3的9080-9083现网站正常工作。

测试步奏如下:
1)先设置服务test888,建立了888端口,建立一个地址test888,建立节点池,将现存于主网站的10.1.1.1-10.1.1.2的9080-9083加入,共计8个节点。分发策略选择加权最小连接,权重均为1.会话保持策略选源IP保持30分钟。

使用绑定地址访问该测试节点,提示无法连接,或网页无法访问。
百思不得其解,
2)将test888的端口由888改为80后,测试正常。
这时,分发策略选择加权最小连接,权重均为1.会话保持策略选源IP保持30分钟。
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均连接至10.1.1.2:9083节点,

3)将分发方式改为轮询,会话保持策略选源IP保持30分钟。
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均仍旧连接至10.1.1.2:9083节点,

4)将分发方式改为轮询,去掉会话保持选项。
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均正常访问到网站页面,但是使用节点调度查询,显示无调度。

5)将分发方式改为加权最小连接,去掉会话保持选项。
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均正常访问到网站页面,但是使用节点调度查询,显示无调度。




6)将分发方式改为加权最小连接,使用基于Cookie,浏览器关闭删除Cookie方式
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均正常访问到网站页面,但是使用节点调度查询,显示无调度。


7)将分发方式改为加权最小连接,使用基于Cookie30分钟方式
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均正常访问到网站页面,但是使用节点调度查询,显示无调度。

8)将分发方式改为加权最小连接,再使用源IP会话保持30分钟
使用浏览器,每次清空所有缓存和Cookie测试。3个IP均仍旧连接至10.1.1.2:9083节点。


疑问:
1)为何只有源IP30分钟才能使用AD的节点调度功能查询到调度到了哪里?
2)我做的测试有没有问题?方法不对?
3)由此推测,使用源IP会话保持时,无论选择轮询还是最小连接,都会调度到最后连接的那个节点,无论源IP是否相同,那么是否我的推断,启用源IP会话保持时,新来连接的选择基准是最后一次保证好用的那个连接优先连接,这个推论是否正确?


期盼解答





非常感谢!

该疑问已被 解决,获得了 20 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

楼主,你好!感谢你提出非常详细的疑问,是否方便留下联系方式,本人联系你帮好好解答下。
本答案是否对你有帮助?
新手488962 发表于 2017-7-14 11:23
  
由于疏忽,忘了奖励S豆,解答完毕我会新开奖励贴,专给答题者,
是否有私信可给豆方式?
Sangfor闪电回_小丸子 发表于 2017-7-14 12:04
  
您好 此问题需要确认后答复您,麻烦在“个人资料”里面备注下单位/公司名称和联系方式
谢谢
北回归线 发表于 2017-7-14 13:17
  
源IP会话保持是基于客户端的源IP来负载均衡的,很多项目里面我们用都没有发现这个问题,这个可能和应用的特殊性有关系吧
金文丰 发表于 2017-7-14 13:22
  
我们AD为5.4版本
金文丰 发表于 2017-7-14 13:41
  
改为特殊端口号后公网发布访问不了问题找到了,是运营商主动封禁了没有报送备案的端口导致不可访问。80是开的,所以改为80就好使。
金文丰 发表于 2017-7-14 14:01
  
我怀疑AD5.4版本,启用源地址会话保持策略的话,无论轮询还是最小连接,因为现有计数均不算做转发选举依据,所以都相当于连接数相同情况下的节点选择,会选择最后一次选过的连接作为目标发送,如果确认,这应该算是算法缺陷。
金文丰 发表于 2017-7-14 14:22
  
已发私信,谢谢

等我来答:

换一批

发表新帖
热门标签
全部标签>
西北区每日一问
安全效果
高手请过招
【 社区to talk】
纪元平台
每日一问
产品连连看
新版本体验
干货满满
社区新周刊
GIF动图学习
标准化排查
自助服务平台操作指引
技术咨询
功能体验
社区帮助指南
每周精选
VPN 对接
秒懂零信任
技术笔记
技术盲盒
信服课堂视频
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版达人

新手61940...

本周建议达人

zhao_HN

本周分享达人

ZSFKF

本周提问达人