提到负载均衡,很多人的第一反应是把设备串接在出口链路上,流量全部经过设备转发。其实在不少生产环境里,旁路部署(也叫旁挂部署、单臂部署)才是更受欢迎的选择。负载均衡设备不处在流量的必经之路上,而是挂在交换机上,通过引流策略只把需要调度的流量吸引过来。这种部署方式在运营商、高校、大型企业园区里非常常见,这篇文章就把它的原理、优势、实现方式和常见坑讲清楚。

旁路部署的工作原理是什么
要理解旁路部署的优势,得先弄明白它是怎么把流量“骗”过来的。在旁路模式下,负载均衡设备只使用一条链路(或者一组链路)连接到核心交换机,并不串联在用户与服务器之间的主路径上。此时设备会向网络发布某些路由信息,或者依赖策略路由、DNS解析等手段,让目的地址指向虚拟IP的流量主动送到自己这里处理。
最典型的引流方式是策略路由。管理员在核心交换机上配置一条PBR规则,凡是匹配特定源地址或目的地址的流量,下一跳指向负载均衡设备的接口地址。设备收到报文后完成负载均衡调度,把流量分发给后端真实服务器。服务器回包时,可以原路返回经过负载均衡设备做NAT还原,也可以通过三角传输(DSR)模式直接还给客户端,从而减少设备本身的转发压力。
对比串联模式,旁路部署最本质的区别是:设备故障时业务有退路。串联部署下设备一旦宕机,即使做了双机HA,主备切换期间也可能出现丢包;而旁路部署下,只需在交换机上撤销策略路由,流量立刻恢复原有路径转 发,业务基本无感知。这种“可随时摘除”的特性,正是旁路方案在核心业务场景流行的根本原因。
旁路部署对比串联部署有哪些具体优势
第一是可靠性更高。旁路设备不在关键路径上,出现故障、升级、重启时都不会造成链路中断。运维人员可以在业务低峰期对设备做固件升级、配置调整,即使操作失误导致设备不可用,也只是影响被调度的那部分流量,核心连通性不受影响。
第二是部署成本低、改造量小。旁挂方式不需要割断原有链路,不需要更换现有出口设备,只在交换机上追加一个接口配置和几条策略即可。对于已经稳定运行多年的网络来说,避免了大规模割接带来的风险。同时设备只需要处理被调度的流量,性能压力比串联模式小很多,同档位硬件可以承载更多业务,采购成本也能相应降低。
第三是灵活性强。旁路模式下可以按需逐步引流,比如先把某个业务系统的流量引导过来测试,观察健康检查、会话保持、调度算法是否正常,再逐步扩大范围。出问题时随时把策略路由删掉回退,灰度过程可控。下表是两种方式的直观对比:
| 对比项 | 串联部署 | 旁路部署 |
|---|---|---|
| 网络改造 | 需割接链路 | 只加策略路由 |
| 设备故障影响 | 可能导致链路中断 | 流量自动走原路径 |
| 性能压力 | 承载全部流量 | 仅承载被调度流量 |
| 升级维护 | 需切换主备 | 可直接下线维护 |
旁路部署的常见实现方式与配置示例
实际落地时有三种主流方案。第一种是策略路由旁挂,适合内网服务器负载均衡,在核心交换机上把访问虚拟IP的流量下一跳指向负载均衡设备。以华为交换机为例,配置大致如下:
acl number 3000 rule 5 permit ip destination 192.168.100.100 0 traffic classifier lb-operator if-match acl 3000 traffic behavior lb-forward redirect next-hop 10.0.0.2 traffic policy lb-policy classifier lb-operator behavior lb-forward interface GigabitEthernet0/0/1 traffic-policy lb-policy inbound
第二种是DNS引流,负载均衡设备充当权威DNS或者与智能DNS配合,把域名解析到不同机房的虚拟IP上,实现跨区域调度。这种方式设备完全不在转发路径上,天然具备旁路特性,缺点是调度粒度受DNS缓存影响,切换不够实时。
第三种是DSR(Direct Server Return)模式,请求流量经过负载均衡设备调度,响应流量由服务器直接返回客户端,特别适合视频、下载这类响应流量远大于请求流量的业务。配置DSR时需要在每台真实服务器的环回口上绑定虚拟IP,并抑制ARP响应,示例如下:
# 在后端服务器上配置虚拟IP到lo接口并抑制ARP ifconfig lo:0 192.168.100.100 netmask 255.255.255.255 broadcast 192.168.100.100 up echo 1 > /proc/sys/net/ipv4/conf/lo/arp_ignore echo 2 > /proc/sys/net/ipv4/conf/lo/arp_announce
旁路部署常见问题与排查思路
第一个常见问题是session保持失效。用户反馈登录后频繁掉线,通常是回包路径不一致导致的:请求经过负载均衡设备做了源NAT,而回包走了别的路径,没有还原地址。排查时可以在设备上开启会话表观察报文命中情况,确认策略路由的匹配方向是否覆盖了双向流量,必要时在回程路径上也配置对应的引流策略。
第二个问题是健康检查全部失败导致业务切换异常。旁路模式下健康检查报文从设备接口发出,如果路由规划不合理,检查报文可能走了默认路由而无法到达真实服务器。建议在设备上为后端服务器网段配置明确的静态路由,并确认健康检查使用的源地址在服务器侧有回程路由。另外策略路由的优先级要低于设备自身的精确路由,避免引流策略误伤管理流量。
第三个问题是双机旁挂时的地址冲突。两台旁路设备如果都发布同一个虚拟IP,交换机可能学到漂移的ARP表项导致流量乱窜。规范做法是配合VRRP或者负载均衡自身的双机热备机制,只由主设备对外发布地址,切换时再由备设备接管,同时在交换机侧开启ARP代答或者MAC一致性校验。日常运维中还应监控策略路由命中计数,一旦发现引流比例异常,第一时间检查交换机与设备之间的链路状态。
总体来说,旁路部署适合对业务连续性要求高、网络改造空间小、希望灰度上线的场景。如果你的流量模型以南北向为主、后端服务器集中,旁挂配合策略路由是性价比很高的方案;如果需要处理大量东西向流量或者要做链路级别的全量调度,串联模式反而更合适。选型时结合自身网络结构和团队能力权衡即可。