F5 BIG-IP是一款应用交付控制器,最常见的使用方式是将它部署在客户端与真实服务器之间,通过虚拟服务器把外部流量按规则分发到后端的多个节点。负载均衡的价值不只是把流量平均分给几台机器,更在于实时检测后端健康状态、自动摘除故障节点,并在应用层做会话保持、SSL卸载等处理。对新手来说,第一次登录Web管理界面时,看到左侧菜单里的Local Traffic、Network、System等模块可能会觉得无从下手,但只要抓住三个核心对象——Node、Pool和Virtual Server,配置思路就会清晰很多。

一、理解F5 BIG-IP的核心对象与工作流程
在F5 BIG-IP中,Node代表一台真实的后端服务器,通常用IP地址标识。Pool是一组提供相同服务的Node集合,负载均衡算法在这一层生效,例如轮询、最小连接数、加权轮询等。Virtual Server是客户端直接访问的入口,它绑定一个IP地址和端口,把命中的流量交给指定的Pool处理。三者层级关系可以理解为:虚拟服务器接收请求,池决定分发给哪个节点,节点承载真实的业务响应。
除了这三个对象,Profile和Monitor同样重要。Profile用于定义流量处理方式,比如HTTP Profile会让F5解析七层请求头,从而支持基于URI或Host的转发策略;TCP Profile则只做四层转发,配置更简单但灵活性较低。Monitor是健康检查器,F5通过它定期探测后端节点是否可用,只有探测成功的节点才会参与流量分发。如果健康检查配置错误,即使后端服务正常运行,节点也可能被错误标记为down。
网络部署模式也会影响配置细节。单臂模式只需要一个业务VLAN,F5不改变客户端与服务器之间的路由,适合快速测试;双臂模式需要两个VLAN,F5同时作为服务器网关,适用于需要隔离流量的生产环境。新手入门阶段建议先用单臂模式或路由模式熟悉对象模型,再根据实际网络架构调整VLAN和Self IP设置。
二、从零开始完成一个HTTP负载均衡配置
首次配置时,通常先通过串口或默认管理地址登录管理界面,完成管理员密码修改、管理IP和默认路由设置。Web管理界面默认使用HTTPS,地址格式为https://管理IP,首次登录会提示修改初始密码。配置业务流量之前,需要确认F5已经能访问后端服务器,最简单的验证方法是在命令行执行ping或使用tmsh命令查看节点状态。
下面给出一组基于tmsh命令行的配置示例,假设后端有两台Web服务器,地址分别是10.10.10.11和10.10.10.12,虚拟服务器对外IP为192.168.1.100,端口80。这些命令在TMOS的bash或tmsh交互环境中都可以执行。
tmsh create ltm node web_node_1 address 10.10.10.11
tmsh create ltm node web_node_2 address 10.10.10.12
tmsh create ltm pool web_pool members add { web_node_1:80 { address 10.10.10.11 } web_node_2:80 { address 10.10.10.12 } }
tmsh create ltm virtual vs_web_80 destination 192.168.1.100:80 pool web_pool profiles add { http }
tmsh save sys config
创建完成后,可以在Web界面的Local Traffic下的Virtual Server List中看到新建的虚拟服务器,状态为绿色表示可用。此时如果直接访问http://192.168.1.100,F5会根据默认轮询算法把请求依次分发给两台节点。需要注意的是,如果后端节点只监听在内网地址,且客户端与后端不在同一网段,还需要配置SNAT Automap,否则后端回包可能无法正确返回到F5。
HTTP健康检查同样需要显式创建并关联到池。新手常常会误以为创建Pool时F5会自动检测后端端口,实际上默认Monitor通常是TCP半开连接检测,只判断端口是否能建立连接,并不验证页面返回内容。对于HTTP服务,建议使用HTTP Monitor,设置发送字符串和期望接收的响应码,例如发送一个对/health路径的GET请求,并期望收到200 OK。
三、常见问题排查与配置注意事项
第一个常见的坑是健康检查导致节点被频繁上下线。如果HTTP Monitor中配置了过于严格的检查路径,而后端应用并没有这个路径,F5会持续收到404,最终把节点标记为down。解决办法是先确认健康检查URI和应用实际返回状态码一致,再观察Monitor日志确认探测结果。另一个容易忽略的问题是Monitor的超时和间隔时间,间隔过短可能造成瞬时抖动,建议间隔至少设置为3秒,超时时间适当大于业务响应时间。
会话保持与负载均衡算法有时会产生冲突。如果启用了基于源地址的会话保持,同一个客户端IP会一直被固定在某个节点上,此时轮询算法看似不再生效,实际是会话保持优先的结果。对于需要保持登录状态的应用,这是正常现象;但如果后端节点负载严重不均,建议改用Cookie会话保持或缩短保持时间,让流量分配更灵活。
配置保存与同步也是新手经常出错的地方。在F5 BIG-IP上,修改完配置后一定要执行保存,否则设备重启后配置会丢失。在HA双机环境下,还需要将配置同步到备用设备,命令是tmsh run cm config-sync to-group device-group-name。忽略同步操作会导致主备切换后业务异常。另外,生产环境修改虚拟服务器或池配置前,建议先备份当前配置文件,便于快速回滚。
最后还要注意版本和许可差异。不同TMOS版本的菜单路径和命令参数可能略有不同,部分高级功能如iRules、ASM、APM需要额外License激活。入门阶段先专注Local Traffic模块,把Node、Pool、Virtual Server、Monitor这四类对象配置熟练,后续再逐步扩展七层策略和安全模块,学习曲线会更加平滑。