F5 BIG-IP系列负载均衡器在金融、运营商、大型企业数据中心里几乎是标配设备。相比Nginx、LVS这类软件负载均衡,F5以硬件方式提供四层到七层的流量分发能力,稳定性和功能丰富度都更胜一筹。不过一台全新的F5设备到手后,从上架到真正承载业务流量,中间要经历平台初始化、License激活、网络配置、服务器池建立、虚拟服务器发布等多个环节,任何一步配置不当都会导致业务访问异常。本文按照实际项目实施顺序,把F5部署的完整流程和常见坑点梳理清楚。

一、部署前的网络规划与平台初始化
F5的部署方式主要分为串接、旁路和单臂三种。串接模式流量经过设备转发,安全性最好但需要改动现网结构;单臂模式只占用一个网段接口,通过SNAT回引流量,改造成本最低,也是目前最常见的选择。部署前要先明确业务流量路径:客户端访问的虚拟IP(Virtual IP)规划在哪个网段、后端真实服务器在哪个网段、F5自身的管理IP和浮动IP如何分配,这些都需要提前和网管沟通好,避免上线时IP冲突。
网络架构确定后,就可以进行平台初始化。全新的F5设备默认没有管理IP,需要通过控制台线缆连接设备的Console口,进入.tmsh命令行进行初始设置。也可以在启动时通过DHCP获取地址后用HTTPS访问默认管理界面。首次登录默认账号是admin,密码为空,登录后系统会强制要求修改密码。管理IP配置完成后,建议同步配置NTP时间同步和DNS,否则后续License激活和日志审计都会出现异常时间戳,排障时非常麻烦。
# 通过tmsh命令行配置管理IP tmsh create /sys management-ip 192.168.10.10/24 modify /sys global-settings management-dhcp disabled save /sys config
License激活是很多人容易卡住的一步。进入System菜单下的License页面,根据设备序列号生成申请文件,提交到F5官方激活 portal 后拿到授权文件回传导入,或者选择自动在线激活。需要特别注意的是,不同License授权的功能模块差异很大,比如LTM、GTM、ASM分别对应本地流量管理、全局负载均衡和应用安全,如果购买了Base License却想配置iRules高级脚本,可能会提示功能不可用,这时要先确认授权范围而不是怀疑配置有误。
二、核心配置:Node、Pool与Virtual Server的建立
F5的流量模型可以简单概括为:客户端访问Virtual Server上的虚拟IP,F5根据策略把请求分发给Pool里的成员服务器,Pool成员就是后端Node。三者的配置有明确的先后依赖关系,先建Node,再建Pool,最后创建Virtual Server。在Web管理界面中依次进入Local Traffic菜单完成配置。
创建Node时填写后端服务器IP,健康监测可以先沿用默认的tcp类型。创建Pool时把多个Node加入进来,同时选择负载均衡算法。F5支持多种算法,最常用的是Round Robin(轮询)和Ratio Member(加权轮询),后者适合后端服务器性能不一致的场景,可以为高配机器分配更大权重。此外还有Least Connections最小连接数算法,适合长连接业务。健康检查建议在Pool级别挂载http类型的monitor,并自定义发送内容和期望返回值,这样能识别后端服务进程假死但端口还在监听的情况。
Pool基本配置示例(tmsh命令方式):
create /ltm node web1 address 10.0.1.11
create /ltm node web2 address 10.0.1.12
create /ltm pool web-pool members add { web1:80 web2:80 }
modify /ltm pool web-pool load-balancing-mode round-robin
modify /ltm pool web-pool monitor http
Virtual Server是最终对外发布流量的入口。配置时需要指定虚拟IP地址、监听端口、默认Profile和指向的Pool。四层发布选择Performance L4类型即可,七层发布选择Standard类型并挂载http Profile。如果采用单臂部署,必须在Virtual Server上启用Automap模式的SNAT,否则后端服务器会直接把响应包发回客户端,造成TCP握手失败,这是单臂模式下最典型的故障原因。
# 创建Virtual Server并启用SNAT Automap
create /ltm virtual web-vs destination 172.16.0.100:80 ip-protocol tcp
modify /ltm virtual web-vs pool web-pool profiles add { http tcp }
modify /ltm virtual web-vs source-address-translation { pool automap }
save /sys config
三、会话保持与高可用配置
很多业务不能单纯靠轮询分发,比如登录态保存在单台服务器上的应用,请求被分到另一台机器就会要求重新登录。这时需要配置会话保持(Persistence)。F5提供Source Address Affinity、Cookie Persistence、SSL Session ID等多种方式。Web应用最常用的是Cookie插入方式,F5会在首次响应中插入一个记录后端服务器标识的Cookie,后续请求带着这个Cookie回来就能定位到同一台服务器。对于客户端IP相对固定的内网系统,直接用源地址保持也可以,但要注意经过代理后大量用户共享少数IP,可能导致流量集中到个别服务器。
生产环境F5一定是以双机高可用方式部署的,单台设备就是单点故障。两台设备通过Config Sync同步配置,通过Failover实现主备切换。配置时先在两台设备上分别建立Failover Unicast地址(或使用串口心跳线),然后在Device Trust中互相添加信任,组建Device Group,并把所有配置对象同步到备机。切换方式建议选择HA模式并配置VLAN Failsafe或网关监控,当上行链路故障时也能触发切换。验证方法很简单,在主机上执行强制切换命令,观察备机是否接管虚拟IP,业务是否无缝续传。
# 高可用基础配置
create /net failover-unicast-config { peers { 192.168.10.10 192.168.10.11 } }
run /cm add-to-trust /Common peer-device 192.168.10.11 root admin
create /cm device-group HA-Group devices add { device-a device-b }
modify /cm device-group HA-Group auto-sync enabled
四、常见问题排查与注意事项
部署完成后访问不通,建议按链路顺序逐段排查。第一步确认客户端到虚拟IP的网络连通性,ping或traceroute验证;第二步在F5上查看Virtual Server状态是否为绿色可用;第三步检查Pool成员是否全部up,如果Node显示down,先确认健康监测的端口和返回内容是否匹配后端实际情况,很多Java应用返回的是302跳转,默认http monitor检查200状态码就会误判故障;第四步在备机上抓包看请求是否到达后端,重点排查SNAT是否生效。F5自带tcpdump工具,可以直接在命令行抓包分析。
日常运维有几个注意事项值得牢记。一是配置修改后要执行save保存,否则设备重启后配置丢失;二是任何变更前先备份UCS配置文件,命令行执行tmsh save /sys ucs即可生成归档;三是监控F5自身的CPU、内存和吞吐量,硬件设备的连接数和吞吐有规格上限,超规格会直接影响新建连接速率;四是iRules脚本功能强大但消耗资源,复杂的七层逻辑尽量通过Policy或Profile实现。掌握这些要点后,F5的部署和日常维护基本就不会有太大障碍了。
F5负载均衡负载均衡部署F5 BIG-IP配置修改时间:2026-09-13 18:58:57