全部產品
Search
文件中心

Server Load Balancer:NLB常見問題

更新時間:Aug 06, 2026

本文為您介紹網路型負載平衡NLB(Network Load Balancer)的常見問題。

NLB是否有具體的執行個體規格?

NLB沒有具體執行個體規格,您無需選擇規格。

NLB採用自動彈性機制,單一實例最大支援1億並發串連和100Gbps頻寬。NLB相比CLB在四層負載平衡能力上有更大的優勢,推薦您使用NLB,NLB與CLB能力對比請參見NLB與CLB對比

NLB綁定的安全性群組配置了入方向規則為什麼不生效?

當NLB執行個體加入安全性群組且未設定任何拒絕策略時,NLB監聽連接埠預設對所有請求放通。如果您需要只允許特定IP訪問NLB,請注意添加一條拒絕策略(拒絕策略優先順序需要低於允許策略)進行兜底。

安全性群組相關操作您可查看對應產品文檔或教程:

NLB的VIP為什麼無法轉寄請求?

您可檢查是否進行了如下操作:

  • 關閉了跨AZ轉寄功能:跨AZ轉寄功能開啟後,訪問NLB的流量預設可以支援轉寄到其他可用性區域的後端伺服器。如果您關閉了跨AZ轉寄功能,且NLB可用性區域內沒有掛載同可用性區域的伺服器,則將導致該可用性區域VIP無法轉寄請求。

  • 進行了DNS摘除:可用性區域DNS摘除後,NLB網域名稱解析中會刪除該可用性區域VIP的A記錄,該可用性區域的VIP將不會轉寄訪問NLB網域名稱的流量。

  • 開啟了網路ACL並且未允許存取100.64.0.0/10網段:如果您在VIP所在的交換器開啟了網路ACL(即存取控制),並且未允許存取100.64.0.0/10網段,將導致VIP探測失敗(NLB可用性區域探測使用的是100.64.0.0/10網段地址),從而導致NLB網域名稱解析中會刪除該可用性區域VIP的A記錄,該可用性區域的VIP將不會轉寄訪問NLB網域名稱的流量。

ECS如何在NLB中同時作為後端伺服器和用戶端?

您可以在NLB的伺服器組中關閉客戶端地址保持功能,此時伺服器組內的ECS可以作為後端伺服器處理請求,也可以作為用戶端訪問NLB執行個體。如果您需要擷取用戶端源IP地址,可以通過在對應監聽中開啟ProxyProtocol擷取用戶端源IP地址。相關操作,請參見:

NLB是否支援綁定訂用帳戶的EIP執行個體?

不支援。

僅可綁定暫未加入共用頻寬的隨用隨付(按使用流量計費)的已購 EIP。

為什麼無法為 NLB 的 Local IP 添加明細路由?

NLB 在每個可用性區域會分配一個 Local IP,該 IP 屬於對應可用性區域交換器(vSwitch)的 CIDR 範圍。VPC 路由表中系統已自動產生覆蓋交換器 CIDR 的 local 路由(例如 10.0.0.0/24 → local),該路由覆蓋了網段內所有地址(含 NLB Local IP),因此 NLB Local IP 的流量已可通過系統路由正常轉寄,無需為 NLB Local IP 單獨配置路由

如果嘗試通過 CreateRouteEntry 為 NLB Local IP 添加 /32 明細路由(例如目標網段 10.0.0.86/32),VPC 路由表會返回 InvalidCidrBlock 錯誤。這是 VPC 的設計限制:當 local 系統路由已覆蓋目標網段時,不允許建立範圍更小的明細路由條目。

NLB對外提供服務的IP會變化嗎?

建立NLB執行個體時,系統會分配私網IP或者EIP作為對外提供服務的IP。建立後該IP地址不會變化,對外提供服務的IP發生變化的情境:

  • 可用性區域變更:當您更新執行個體可用性區域時,公網情境會新增或者刪除Elastic IP Address(EIP)、私網情境會新增或者刪除私網IP(VIP)。

  • 網路類型變更:私網變更公網會分配新的Elastic IP Address(EIP)或者AnycastElastic IP Address、公網變更私網會剝離所有的公網IP

NLB執行個體的VIP是否支援禁止Ping?

NLB支援通過安全性群組管理訪問流量,可在執行個體所屬安全性群組中配置入方向拒絕ICMP規則。

如何查詢NLB綁定的IP地址?

  1. 登入NLB控制台,在左側導覽列選擇執行個體

  2. 在執行個體列表頁面,單擊目標NLB執行個體ID。

  3. 在執行個體詳情頁面的可用性區域地區,可以查看VIP(私網IP)地址。

  4. 如果NLB執行個體為公網類型,還可以在執行個體詳情中查看EIP(公網IP)地址。

說明

私網NLB僅顯示VIP,公網NLB同時顯示EIP和VIP。

訪問 NLB 返回串連拒絕如何排查?

通過 NLB 訪問服務時,如果返回 Connection refused,常見原因是伺服器組後端連接埠與後端伺服器實際監聽連接埠不一致,導致 NLB 無法將流量轉寄到後端。

按以下步驟排查:

  1. 檢查連接埠一致性:登入 NLB 控制台,確認伺服器組中配置的後端連接埠;登入後端伺服器執行 ss -tlnp 確認服務實際監聽連接埠。兩者必須一致。

  2. 檢查安全性群組:確保 NLB 執行個體安全性群組和後端 ECS 安全性群組均允許存取監聽連接埠的入方向流量。

  3. 檢查健康狀態:登入 NLB 控制台,查看監聽的健全狀態檢查狀態,確認後端伺服器為健康。

NLB 是否支援配置任意連接埠的監聽(如 MQTT 1883 連接埠)?

支援。NLB 支援 TCP 和 UDP 協議監聽,可配置任意連接埠,包括 MQTT 協議常用的 1883 連接埠。建立或編輯監聽時,在監聽配置中將通訊協定設定為 TCP 或 UDP,並指定所需連接埠號碼即可。

同 VPC 內的 ECS 如何通過 NLB 私網串連後端服務?

NLB 私網執行個體在每個可用性區域會分配一個 VIP(虛擬 IP 位址),VIP 為靜態私網 IP,建立後不會變化。同一 VPC 內的 ECS 可以直接使用 VIP 訪問 NLB 後端服務,無需額外的網路設定。如需查看執行個體當前綁定的 VIP,請參見本文「如何查詢NLB綁定的IP地址?」章節。

使用 VIP 直連還是 CNAME 網域名稱串連 NLB?

VIP 直連與 CNAME 網域名稱串連的主要區別如下:

串連方式

VIP 直連

CNAME 網域名稱

IP 類型

靜態私網 IP(每個可用性區域獨立分配)

DNS 解析到私網 IP

可用性區域故障切換

不支援自動切換

支援自動剔除異常可用性區域

推薦情境

臨時調試、單可用性區域部署

生產環境、高可用情境

生產環境建議使用 NLB 私網 CNAME 網域名稱(即 NLB 執行個體的 DNS 名稱)進行串連,以支援可用性區域層級容災。可在執行個體詳情頁的基本資料地區查看 DNS 名稱。也可以通過 PrivateZone 將自訂私網網域名稱解析到 NLB 的 CNAME,實現內網自訂網域名訪問。

如何配置多可用性區域容災?

通過以下步驟配置 NLB 多可用性區域容災:

  1. 在建立或編輯 NLB 執行個體時,選擇多個可用性區域,系統會為每個可用性區域分配獨立的靜態 VIP。

  2. 開啟執行個體的跨AZ轉寄功能,確保流量可跨可用性區域轉寄到後端伺服器。

  3. 在後端伺服器組中,將後端伺服器分布到多個可用性區域,保證每個可用性區域均有可用後端。

  4. 通過 NLB 執行個體的 DNS 名稱(CNAME 網域名稱)訪問服務。當某可用性區域發生故障時,NLB 自動執行 DNS 摘除,從網域名稱解析中剔除該可用性區域的 VIP,流量自動切換到其他正常可用性區域。

重要

直接使用單個 VIP 訪問時,如果該 VIP 所在可用性區域發生故障,不會自動切換到其他可用性區域。生產環境推薦使用 DNS 名稱(CNAME 網域名稱)串連 NLB,以獲得自動容災能力。

公網 NLB 的 CNAME 是否可以用於內網訪問?

不支援。公網 NLB 的 CNAME 網域名稱解析到的是彈性公網 IP(EIP),請求會經過阿里雲的公網邊界進行轉寄。在 VPC 內直接存取公網 NLB 的 CNAME 時,請求經過公網邊界後會被阻斷,無法正常訪問後端服務。如需在 VPC 內通過 NLB 訪問後端服務,請使用私網類型的 NLB 執行個體,並通過其私網 VIP 或 CNAME 網域名稱串連。