Topik ini menyediakan jawaban atas beberapa pertanyaan umum mengenai Network Load Balancer (NLB).
Apakah NLB menyediakan tipe instans tertentu?
Tidak. NLB tidak memiliki tipe instans tertentu. Saat membuat instans, Anda tidak perlu menentukan tipe instans.
NLB mendukung penskalaan otomatis. Setiap instans NLB mendukung hingga 100 juta koneksi bersamaan dan bandwidth 100 Gbit/s. NLB juga menawarkan kinerja load balancing Layer 4 yang lebih tinggi dibandingkan Classic Load Balancer (CLB). Kami merekomendasikan penggunaan NLB. Untuk informasi selengkapnya mengenai perbedaan antara NLB dan CLB, lihat Functions and features.
Mengapa aturan inbound yang dikonfigurasi untuk security group instans NLB saya tidak berlaku?
Jika instans NLB ditambahkan ke security group yang tidak berisi aturan Deny, port listener instans NLB akan mengizinkan semua permintaan. Untuk hanya mengizinkan permintaan dari alamat IP tertentu ke instans NLB Anda, tambahkan aturan Deny ke security group instans NLB tersebut. Pastikan aturan Deny memiliki prioritas lebih rendah daripada aturan Allow.
Untuk informasi selengkapnya mengenai cara mengelola security group, lihat topik berikut:
-
Untuk informasi selengkapnya mengenai cara memblokir atau mengizinkan permintaan dari alamat IP tertentu, lihat Use security groups as blacklists or whitelists.
-
Untuk informasi selengkapnya mengenai cara mengaktifkan access control untuk instans NLB berdasarkan protokol dan port, lihat Configure security groups for NLB instances.
Mengapa virtual IP address (VIP) instans NLB saya gagal meneruskan permintaan?
Lakukan langkah-langkah berikut untuk memecahkan masalah:
-
Periksa apakah Cross-Zone Distribution dinonaktifkan. Setelah Anda mengaktifkan Cross-Zone Distribution, permintaan yang ditujukan ke instans NLB dapat diteruskan ke server backend di zona lain. Jika Anda menonaktifkan Cross-Zone Distribution dan tidak ada server backend di zona instans NLB, VIP zona tersebut tidak dapat digunakan untuk meneruskan permintaan ke instans NLB.
-
Periksa apakah zona tersebut dihapus dari DNS record. Jika zona dihapus dari DNS record, VIP zona tersebut akan dihapus dari A record instans NLB dan tidak lagi di-resolve ke nama domain instans NLB. Akibatnya, VIP zona tersebut tidak dapat digunakan untuk meneruskan permintaan ke nama domain instans NLB.
-
Periksa apakah network access control list (ACL) diaktifkan untuk instans NLB dan blok CIDR 100.64.0.0/10 tidak ada dalam daftar putih. Jika Anda mengonfigurasi ACL untuk vSwitch VIP tetapi tidak menambahkan blok CIDR 100.64.0.0/10 ke daftar putih, VIP akan gagal dalam health check karena blok CIDR tersebut digunakan untuk health check antar zona. Akibatnya, VIP zona tersebut dihapus dari A record instans NLB dan tidak dapat digunakan untuk meneruskan permintaan ke nama domain instans NLB.
Bagaimana cara mengonfigurasi instans NLB saya agar instans ECS dalam server group dapat berfungsi sebagai server backend sekaligus client?
Nonaktifkan Client IP Preservation untuk server group yang terkait dengan instans NLB Anda. Dengan demikian, instans Elastic Compute Service (ECS) dalam server group dapat berfungsi sebagai server backend yang memproses permintaan sekaligus sebagai client yang mengakses instans NLB Anda. Jika Anda tetap ingin memperoleh alamat IP client dalam skenario ini, aktifkan Proxy Protocol untuk listener yang terkait. Untuk informasi selengkapnya, lihat referensi berikut:
-
Untuk informasi mengenai cara menonaktifkan client IP preservation, lihat Edit basic information.
-
Untuk informasi mengenai cara mengaktifkan Proxy Protocol untuk TCP listener, lihat Add a TCP listener.
-
Untuk informasi mengenai cara mengaktifkan Proxy Protocol untuk UDP listener, lihat Add a UDP listener.
Dapatkah EIP berlangganan dikaitkan dengan instans NLB?
Tidak, tidak bisa.
Elastic IP addresses (EIPs) yang dapat dikaitkan dengan instans NLB harus memenuhi persyaratan berikut:
-
Metode penagihan: pay-as-you-go
-
Metode pengukuran Internet: pay-by-data-transfer
-
Dikaitkan dengan instans Internet Shared Bandwidth: tidak
Mengapa saya tidak dapat menambahkan host route untuk Local IP instans NLB?
NLB menetapkan Local IP dari blok CIDR vSwitch yang sesuai di setiap zona. Misalnya, di zona H, Local IP 10.0.0.86 termasuk dalam blok CIDR vSwitch 10.0.0.0/24, dan di zona I, Local IP 10.0.1.16 termasuk dalam blok CIDR vSwitch 10.0.1.0/24. Tabel rute VPC secara otomatis mencakup system local routes yang mencakup setiap blok CIDR vSwitch (misalnya, 10.0.0.0/24→local dan 10.0.1.0/24→local). Rute sistem ini sudah memastikan bahwa Local IP NLB dapat dijangkau.
Jika Anda mencoba menambahkan host route /32 untuk Local IP (misalnya, 10.0.0.86/32) dengan memanggil CreateRouteEntry, sistem akan mengembalikan error InvalidCidrBlock. Ini merupakan pembatasan desain VPC yang mencegah penambahan rute untuk alamat IP yang sudah termasuk dalam blok CIDR rute lokal yang ada.
Anda tidak perlu mengonfigurasi rute secara manual untuk Local IP NLB. System local routes dalam tabel rute VPC sudah menjamin keterjangkauan trafik ke instans NLB di setiap zona.
Dapatkah alamat IP layanan instans NLB berubah?
Saat instans NLB dibuat, sistem menetapkan alamat IP pribadi atau EIP untuk melayani trafik. Alamat IP layanan ini tidak berubah secara otomatis setelah pembuatan. Namun, alamat IP layanan dapat berubah dalam skenario berikut:
-
Perubahan zona: Saat Anda memperbarui zona untuk suatu instans, alamat IP dapat ditambahkan atau dihapus. Untuk instans yang menghadap Internet, EIP akan ditambahkan atau dihapus. Untuk instans internal, alamat IP pribadi akan ditambahkan atau dihapus.
-
Perubahan tipe jaringan: Beralih dari internal ke menghadap Internet: EIP baru atau Anycast EIP akan ditetapkan ke instans. Beralih dari menghadap Internet ke internal: Semua alamat IP publik akan diputuskan dari instans.
Dapatkah saya menonaktifkan Ping untuk VIP instans NLB?
Ya. NLB memungkinkan Anda mengelola lalu lintas masuk menggunakan security group. Untuk menonaktifkan Ping, tambahkan aturan inbound ke security group yang terkait dengan instans untuk menolak semua trafik ICMP.
Mengapa saya tidak dapat langsung mengakses nama domain default instans NLB?
Nama domain DNS yang ditetapkan ke instans NLB (misalnya, nlb-xxx.cn-shanghai.nlb.aliyuncsslb.com) tidak memiliki lisensi ICP dan tidak dapat diakses langsung melalui browser. Untuk mengakses instans NLB Anda, gunakan nama domain kustom Anda yang telah memiliki lisensi ICP, lalu tambahkan rekaman CNAME yang mengarah ke nama domain DNS instans NLB.
Bagaimana cara menanyakan alamat IP yang terikat ke instans NLB?
-
Masuk ke Konsol NLB. Di panel navigasi sebelah kiri, klik Instances.
-
Di halaman Instances, klik ID instans NLB yang dituju.
-
Di halaman detail instans, pada bagian Zones, Anda dapat melihat virtual IP address (VIP) setiap zona.
-
Jika instans NLB Anda adalah instans yang menghadap Internet, Anda juga dapat melihat elastic IP address (EIP) yang terikat ke instans tersebut.
Untuk instans NLB internal, hanya VIP yang ditampilkan. Untuk instans NLB yang menghadap Internet, baik EIP maupun VIP ditampilkan.
Mengapa saya mendapatkan error connection refused saat mengakses layanan melalui instans NLB?
Saat Anda mengakses layanan melalui instans NLB, jika curl mengembalikan error Connection refused, hal ini biasanya disebabkan oleh ketidaksesuaian antara port backend yang dikonfigurasi untuk server group dan port tempat layanan backend benar-benar mendengarkan. Akibatnya, NLB tidak dapat meneruskan trafik ke backend.
Untuk memecahkan masalah ini, lakukan pemeriksaan berikut:
-
Periksa konsistensi port: Di Konsol NLB, periksa port backend yang dikonfigurasi untuk server group. Masuk ke server backend dan jalankan
ss -tlnpuntuk memeriksa port tempat layanan backend benar-benar mendengarkan. Kedua port tersebut harus sama. -
Periksa security group: Pastikan security group instans NLB dan security group instans ECS backend sama-sama mengizinkan lalu lintas masuk pada port listener.
-
Periksa status kesehatan: Di Konsol NLB, periksa status kesehatan listener untuk memastikan server backend dalam kondisi sehat.
Koneksi Jaringan Pribadi dan Disaster Recovery
Bagaimana instans ECS dalam VPC yang sama dapat terhubung ke layanan backend melalui NLB?
Instans ECS dalam VPC yang sama dapat langsung menggunakan virtual IP address (VIP) NLB untuk terhubung ke layanan backend. Misalnya, instans ECS dapat terhubung ke broker MQTT pada port 1883 dengan menargetkan VIP NLB. VIP merupakan alamat IP pribadi statis yang ditetapkan saat instans NLB dibuat dan tidak berubah setelah itu.
NLB mendukung listener protokol TCP dan UDP pada nomor port apa pun, termasuk port 1883 untuk MQTT. Anda dapat mengonfigurasi listener untuk protokol dan port yang diperlukan saat menyiapkan instans NLB.
Apa perbedaan antara koneksi langsung VIP dan koneksi nama domain CNAME?
NLB menyediakan dua cara untuk terhubung ke layanan backend dari dalam VPC: menggunakan VIP statis secara langsung, atau menggunakan nama domain CNAME NLB. Tabel berikut membandingkan kedua opsi tersebut:
|
Item perbandingan |
Koneksi langsung VIP |
Nama domain CNAME |
|
Tipe IP |
Alamat IP pribadi statis |
Alamat IP pribadi yang di-resolve melalui DNS |
|
Failover AZ saat zona gagal |
Tidak didukung — trafik tetap terikat ke VIP zona |
Didukung — zona yang tidak sehat secara otomatis dihapus dari DNS |
|
Kasus penggunaan yang direkomendasikan |
Pengujian sementara atau penerapan single-AZ |
Lingkungan produksi atau skenario high-availability |
Kami merekomendasikan Anda menggunakan nama domain CNAME pribadi instans NLB untuk terhubung ke layanan backend. Hal ini memungkinkan disaster recovery tingkat AZ. Anda dapat menggunakan CNAME NLB secara langsung, atau mengonfigurasi PrivateZone untuk meng-resolve nama domain pribadi kustom ke CNAME NLB.
Dapatkah saya menggunakan CNAME instans NLB yang menghadap publik untuk akses internal VPC?
Tidak. CNAME instans NLB yang menghadap publik di-resolve ke elastic IP addresses (EIPs). Saat trafik internal VPC menargetkan EIP, trafik tersebut keluar dari VPC dan dirutekan melalui batas Internet Alibaba Cloud, tempat trafik tersebut diblokir.
Untuk akses internal VPC, gunakan CNAME dari instans NLB internal (jaringan pribadi), atau konfigurasikan PrivateZone dengan CNAME instans NLB pribadi.
Bagaimana cara mengonfigurasi disaster recovery multi-AZ untuk NLB?
Konfigurasi end-to-end berikut memungkinkan failover otomatis tingkat AZ:
-
Buat atau pastikan instans NLB mencakup minimal dua availability zone. Setiap zona diberi VIP statis khusus (misalnya, Zona H: 10.0.0.86, Zona I: 10.0.1.16).
-
Aktifkan cross-zone forwarding. Di halaman detail instans NLB, pada bagian Zones, pastikan Cross-Zone Forwarding diaktifkan. Dengan fitur ini, NLB meneruskan trafik ke server backend di zona lain saat suatu zona tidak tersedia.
-
Tambahkan server backend dari beberapa zona. Tambahkan instans ECS dari setiap availability zone ke server group untuk memastikan redundansi backend.
-
Gunakan nama domain CNAME NLB — bukan VIP — untuk terhubung ke instans NLB. Saat suatu zona gagal, NLB secara otomatis menghapus VIP zona tersebut dari rekaman DNS-nya (DNS removal). Trafik secara otomatis diarahkan ke zona yang sehat.
Dengan Cross-Zone Forwarding diaktifkan dan nama domain CNAME digunakan, NLB menyediakan failover otomatis tingkat AZ dan mendukung disaster recovery tingkat zona.