nat模式

Ivs-nat:

  • 本质是多目标IP的DNAT,通过将请求报文中的目标地址和目标端口修改为某挑出的RS的RIP和PORT实现转发

  • RIP和DIP应在同一个IP网络,且应使用私网地址;RS的网关要指向DIP

  • 请求报文和响应报文都必须经由Director转发,Director易于成为系统瓶颈

  • 支持端口映射,可修改请求报文的目标PORT

  • VS必须是Linux系统,RS可以是任意OS系统

nat模式数据逻辑

1.客户端发送访问请求,请求数据包中含有请求来源(cip),访问目标地址(VIP)访问目标端口(9000port)

2.VS服务器接收到访问请求做DNAT把请求数据包中的目的地由VIP换成RS的RIP和相应端口

3.RS1相应请求,发送响应数据包,包中的相应保温为数据来源(RIP1)响应目标(CIP)相应端口(9000port)

4.VS服务器接收到响应数据包,改变包中的数据来源(RIP1-->VIP),响应目标端口(9000-->80)

5.VS服务器把修改过报文的响应数据包回传给客户端

6.lvs的NAT模式接收和返回客户端数据包时都要经过lvs的调度机,所以lvs的调度机容易阻塞

客户请求到达vip后进入PREROUTING,在没有ipvs的时候因该进入本机INPUT,当IPVS存在后访问请求在通过PREROUTING后被ipvs结果并作nat转发

因为ipvs的作用点是在PREROUTING和INPUT链之间,所以如果在prerouting中设定规则会干扰ipvs的工作。所以在做lvs时要把iptables的火墙策略全清理掉。

NAT模式环境设定

NAT模式主机设定架构图

VS主机中
[root@vsnode ~]# vmset.sh eth0 172.25.254.100 vsnode
[root@vsnode ~]# vmset.sh eth1 192.168.186.100 vsnode noroute
​
[root@vsnode ~]# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.186.2   0.0.0.0         UG    100    0        0 eth0
172.25.254.0    0.0.0.0         255.255.255.0   U     100    0        0 eth0
192.168.186.0   0.0.0.0         255.255.255.0   U     101    0        0 eth1
192.168.186.2   0.0.0.0         255.255.255.255 UH    100    0        0 eth0
[root@vsnode ~]# 

RS1
#设定网络
[root@RS1 ~]# vmset.sh eth0 192.168.186.131 RS1 noroute
[root@RS1 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.186.100
[root@RS1 ~]# nmcli connection reload
[root@RS1 ~]# nmcli connection up eth0
[root@RS1 ~]# route  -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.186.100 0.0.0.0         UG    100    0        0 eth0
192.168.186.0   0.0.0.0         255.255.255.0   U     100    0        0 eth0


#设定访问业务真实数据
[root@RS1 ~]# dnf install httpd -y
[root@RS1 ~]# systemctl enable --now httpd
[root@RS1 ~]# echo RS1 - 192.168.186.131 > /var/www/html/index.html
[root@RS1 ~]# curl 192.168.186.131
RS1 - 192.168.186.131
[root@RS1 ~]# 

RS2
#设定网络
[root@RS1 ~]# vmset.sh eth0 192.168.186.132 RS2 noroute
[root@RS1 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.186.100
[root@RS1 ~]# nmcli connection reload
[root@RS1 ~]# nmcli connection up eth0
[root@RS2 ~]# route  -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.186.100 0.0.0.0         UG    100    0        0 eth0
192.168.186.0   0.0.0.0         255.255.255.0   U     100    0        0 eth0
​
#设定访问业务真实数据
[root@RS1 ~]# dnf install httpd -y
[root@RS1 ~]# systemctl enable --now httpd
[root@RS1 ~]# echo RS2 - 192.168.186.132 > /var/www/html/index.html
[root@RS2 ~]# curl  192.168.186.132
RS2 - 192.168.186.132

在vs主机中测试环境
[root@vsnode ~]# curl 192.168.186.131
RS1 - 192.168.186.131
[root@vsnode ~]# curl 192.168.186.132
RS2 - 192.168.186.132
[root@vsnode ~]# 

NAT模式实现方法

准备:

[root@vsnode ~]# dnf install ipvsadm-1.31-6.el9.x86_64 -y
​
[root@vsnode ~]# ipvsadm -Ln
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
[root@vsnode ~]# 

1.vs
#1,开启内核路由功能
[root@vsnode ~]# sysctl -a | grep ip_forward
net.ipv4.ip_forward = 0
net.ipv4.ip_forward_update_priority = 1
net.ipv4.ip_forward_use_pmtu = 0
[root@vsnode ~]# echo net.ipv4.ip_forward=1 >> /etc/sysctl.conf
[root@vsnode ~]# sysctl  -p
net.ipv4.ip_forward = 1
[root@vsnode ~]# 
​
#2.编写策略
[root@vsnode ~]# ipvsadm -C
[root@vsnode ~]# ipvsadm -A -t 172.25.254.100:80 -s wrr
[root@vsnode ~]# ipvsadm -a -t 172.25.254.100:80 -r 192.168.186.131:80 -m  -w 1
[root@vsnode ~]#  ipvsadm -a -t 172.25.254.100:80 -r 192.168.186.132:80 -m  -w 1
[root@vsnode ~]# ipvsadm -Ln
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
TCP  172.25.254.100:80 wrr
  -> 192.168.186.131:80           Masq    1      0          0         
  -> 192.168.186.132:80           Masq    1      0          0         
​
#测试
[root@vsnode ~]# for i in {1..10};do curl 172.25.254.100;done
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
[root@vsnode ~]# 
​
​
#更改权重
[root@vsnode ~]# ipvsadm -e -t 172.25.254.100:80 -r 192.168.186.131:80 -m  -w 2
[root@vsnode ~]#  ipvsadm -Ln
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
TCP  172.25.254.100:80 wrr
  -> 192.168.186.131:80           Masq    2      0          5         
  -> 192.168.186.132:80           Masq    1      0          5         
[root@vsnode ~]# 
  
  
#测试
[root@vsnode ~]# for i in {1..10};do curl 172.25.254.100;done
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS1 - 192.168.186.131
RS2 - 192.168.186.132
RS1 - 192.168.186.131
RS1 - 192.168.186.131
RS2 - 192.168.186.132
[root@vsnode ~]#

规则持久化

实验过程可以用过打开另外一个shell的并执行监控命令的方式进行观察

[root@vsnode ~]# watch -n 1 ipvsadm -Ln
​
Every 1.0s: ipvsadm -Ln              vsnode: Thu Jan 22 23:32:40 2026
​
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
TCP  172.25.254.100:80 wrr
  -> 192.168.186.131:80           Masq    2      0          0
​
  -> 192.168.186.132:80           Masq    1      0          0
#利用自定义文件进行持久化
[root@vsnode ~]# ipvsadm-save -n
-A -t 172.25.254.100:80 -s wrr
-a -t 172.25.254.100:80 -r 192.168.186.131:80 -m -w 2
-a -t 172.25.254.100:80 -r 192.168.186.132:80 -m -w 1
[root@vsnode ~]# ipvsadm-save -n > /mnt/ipvs.rule
[root@vsnode ~]# ipvsadm -C
[root@vsnode ~]# ipvsadm-restore < /mnt/ipvs.rule
[root@vsnode ~]# 
​
​
​
#利用守护进程进行规则持久化
[root@vsnode ~]# ipvsadm-save -n > /etc/sysconfig/ipvsadm
[root@vsnode ~]#  ipvsadm -C
[root@vsnode ~]# systemctl enable --now ipvsadm.service
Created symlink /etc/systemd/system/multi-user.target.wants/ipvsadm.service → /usr/lib/systemd/system/ipvsadm.service.
[root@vsnode ~]# 
​

lvs部署命令介绍

lvs软件相关信息

  • 程序包:ipvsadm

  • Unit File: ipvsadm.service

  • 主程序:/usr/sbin/ipvsadm

  • 规则保存工具:/usr/sbin/ipvsadm-save

  • 规则重载工具:/usr/sbin/ipvsadm-restore

  • 配置文件:/etc/sysconfig/ipvsadm-config

  • ipvs调度规则文件:/etc/sysconfig/ipvsadm

ipvsadm命令

核心功能:

  • 集群服务管理:增、删、改

  • 集群服务的RS管理:增、删、改

  • 查看

命令参数:

管理集群服务
ipvsadm -A|E -t(tcp)|u(udp)|f(防护墙标签) \
service-address(集群地址) \
[-s scheduler(调度算法)] \
[-p [timeout]] \
[-M netmask] \
[--pepersistence_engine] \
[-b sched-flags]
​
ipvsadm -D -t|u|f service-address 删除
ipvsadm –C 清空
ipvsadm –R 重载
ipvsadm -S [-n] 保存
​
管理集群中的real server
ipvsadm -a|e -t|u|f service-address -r server-address [-g | -i| -m](工作模式) [-w weight](权重)
ipvsadm -d -t|u|f service-address -r server-address 删除RS
ipvsadm -L|l [options]                  查看rs
ipvsadm -Z [-t|u|f service-address]     清楚计数器

lvs集群中的增删改

1.管理集群服务中的增删改

ipvsadm -A|E -t|u|f service-address [-s scheduler] [-p [timeout]]

-A  #添加
-E  #修改
-t  #tcp服务
-u  #udp服务
-s  #指定调度算法,默认为WLC
-p  #设置持久连接超时,持久连接可以理解为在同一个时间段同一个来源的请求调度到同一Realserver
-f  #firewall mask 火墙标记,是一个数字
#增加
[root@DR-server ~]# ipvsadm -A -t 172.25.254.100:80 -s rr
[root@DR-server ~]# ipvsadm -A  -f 66  -p 3000
​
#修改
[root@DR-server ~]# ipvsadm -E -t 172.25.254.100:80  -s wrr -p 3000
​
#删除
[root@DR-server ~]# ipvsadm -D -t 172.25.254.100:80
[root@DR-server ~]# ipvsadm -D -f 66
​

2.管理集群中RealServer的曾增删改

ipvsadm -a|e -t|u|f service-address -r realserver-address [-g|i|m] [-w weight]

-a      #添加realserver
-e      #更改realserver
-t      #tcp协议
-u      #udp协议
-f      #火墙 标签
-r      #realserver地址
-g      #直连路由模式
-i      #ipip隧道模式
-m      #nat模式
-w      #设定权重
-Z      #清空计数器
-C      #清空lvs策略
-L      #查看lvs策略
-n      #不做解析
--rate :输出速率信息
#添加
[root@DR-server ~]# ipvsadm -a -t 172.25.254.100:80 -r 192.168.0.30 -m
[root@DR-server ~]# ipvsadm -a -t 172.25.254.100:80 -r 192.168.0.40 -m -w 2
​
#更改
[root@DR-server ~]# ipvsadm -e -t 172.25.254.100:80 -r 192.168.0.30 -m -w 1
[root@DR-server ~]# ipvsadm -e -t 172.25.254.100:80 -r 192.168.0.30 -i -w 1
​
#删除
[root@DR-server ~]# ipvsadm -d -t 172.25.254.100:80 -r 192.168.0.30
[root@DR-server ~]# ipvsadm -Ln
[root@DR-server ~]# ipvsadm -Ln --rate
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port                 CPS    InPPS   OutPPS    InBPS   OutBPS
  -> RemoteAddress:Port
TCP  172.25.254.100:80                   0        0        0        0        0
  -> 192.168.0.30:80                     0        0        0        0        0
  -> 192.168.0.40:80                     0        0        0        0        0
#CPS: 每秒连接数,表示服务器处理新连接的速率
#InPPS:每秒入站数据包数量,即从客户端发送到负载均衡器的数据包速率
#OutPPS: 每秒出站数据包数量,即从负载均衡器向后端服务器或客户端发送数据包的速率
#InBPS:每秒入站流量(字节),即从客户端到服务器的流量速率。
#OutBPS:每秒出站流量(字节),即从服务器到客户端的流量速率。
​
[root@DR-server ~]# ipvsadm -Z -t 172.25.254.20:80
[root@DR-server ~]# ipvsadm -Ln --rate
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port                 CPS    InPPS   OutPPS    InBPS   OutBPS
  -> RemoteAddress:Port
TCP  172.25.254.20:80                    0        0        0        0        0
  -> 192.168.0.30:80                     0        0        0        0        0
  -> 192.168.0.40:80                     0        0        0        0        0
​
#清空策略
[root@DR-server ~]# ipvsadm -C

pvs规则:/proc/net/ip_vs ipvs连接:/proc/net/ip_vs_conn

DR模式

DR:Direct Routing,直接路由,LVS默认模式,应用最广泛,通过为请求报文重新封装一个MAC首部进行转发,源MAC是DIP所在的接口的MAC,目标MAC是某挑选出的RS的RIP所在接口的MAC地址;源IP/PORT,以及目标IP/PORT均保持不变

DR模式数逻辑

在DR模式中,RS接收到访问请求后不需要回传给VS调度器,直接把回传数据发送给client,所以RS和vs上都要有vip

DR模式数据传输过程

1.客户端发送数据帧给vs调度主机帧中内容为客户端IP+客户端的MAC+VIP+VIP的MAC

2.VS调度主机接收到数据帧后把帧中的VIP的MAC该为RS1的MAC,此时帧中的数据为客户端IP+客户端的MAC+VIP+RS1的MAC

3.RS1得到2中的数据包做出响应回传数据包,数据包中的内容为VIP+RS1的MAC+客户端IP+客户端IP的MAC

DR模式的特点

1.Director和各RS都配置有VIP

2.确保前端路由器将目标IP为VIP的请求报文发往Director

3.在前端网关做静态绑定VIP和Director的MAC地址

  • 在RS上使用arptables工具

arptables -A IN -d $VIP -j DROP
arptables -A OUT -s $VIP -j mangle --mangle-ip-s $RIP
  • 在RS上修改内核参数以限制arp通告及应答级别

/proc/sys/net/ipv4/conf/all/arp_ignore
/proc/sys/net/ipv4/conf/all/arp_announce

4.RS的RIP可以使用私网地址,也可以是公网地址;RIP与DIP在同一IP网络;

5.RIP的网关不能指向DIP,以确保响应报文不会经由Director

6.RS和Director要在同一个物理网络

7.请求报文要经由Director,但响应报文不经由Director,而由RS直接发往Client

8.不支持端口映射(端口不能修败)

9.RS可使用大多数OS系统

DR模式实验过程

一. 环境流程图

二 环境设定方式

克隆一个vsnode

#在路由器中
[root@router ~]# systemctl disable --now ipvsadm.service
Removed "/etc/systemd/system/multi-user.target.wants/ipvsadm.service".
[root@router ~]# ipvsadm -C
​
#在路由器中
[root@router ~]# vmset.sh eth0 172.25.254.100 router
[root@router ~]# vmset.sh eth1 192.168.186.100 router noroute
​
#设定内核路由功能
[root@router ~]# echo net.ipv4.ip_forward=1 >> /etc/sysctl.conf
[root@router ~]# sysctl  -p
net.ipv4.ip_forward = 1
​
#数据转发策略
[root@router ~]# iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 192.168.186.100
[root@vsnode ~]# iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source 172.25.254.100
​
[root@router ~]# ip route add 192.168.186.200/32 via 192.168.186.50 dev eth1
[root@router ~]# ip route show 
default via 192.168.186.2 dev eth0 proto static metric 100 
172.25.254.0/24 dev eth0 proto kernel scope link src 172.25.254.100 metric 100 
192.168.186.0/24 dev eth1 proto kernel scope link src 192.168.186.100 metric 101 
192.168.186.2 dev eth0 proto static scope link metric 100 
192.168.186.200 via 192.168.186.50 dev eth1 

#vsnode 调度器

#客户端
[root@client ~]# vmset.sh  eth0 172.25.254.99 client norouter
连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/4)
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000
    link/ether 00:0c:29:e5:75:af brd ff:ff:ff:ff:ff:ff
    altname enp3s0
    altname ens160
    inet 172.25.254.99/24 brd 172.25.254.255 scope global noprefixroute eth0
       valid_lft forever preferred_lft forever
    inet6 fe80::20c:29ff:fee5:75af/64 scope link tentative noprefixroute
       valid_lft forever preferred_lft forever
client
​
[root@client ~]# vim /etc/NetworkManager/system-connections/eth0.nmconnection
[connection]
id=eth0
type=ethernet
interface-name=eth0
​
​
[ipv4]
method=manual
address1=172.25.254.99/24,172.25.254.100
dns=8.8.8.8;
​
[root@client ~]# nmcli connection reload
[root@client ~]# nmcli connection up eth0
连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/5)
[root@client ~]# route  -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         172.25.254.100  0.0.0.0         UG    100    0        0 eth0
172.25.254.0    0.0.0.0         255.255.255.0   U     100    0        0 eth0
​
​
#检测
[root@client ~]# ping 192.168.186.200
PING 192.168.0.200 (192.168.0.200) 56(84) 比特的数据。
64 比特,来自 192.168.0.200: icmp_seq=1 ttl=128 时间=1.08 毫秒

#RS1
[root@RS1 ~]# vmset.sh eth0 192.168.186.131 RS1 noroute
[root@RS1 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.186.100
[root@RS1 ~]# nmcli connection reload
[root@RS1 ~]# nmcli connection up eth0
[root@RS1 ~]# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.186.100 0.0.0.0         UG    100    0        0 eth0
192.168.186.0   0.0.0.0         255.255.255.0   U     100    0        0 eth0
[root@RS1 ~]# 
​
#在lo上设定vip
[root@RS1 ~]# cd /etc/NetworkManager/system-connections/
[root@RS1 system-connections]# cp -p eth0.nmconnection lo.nmconnection
[root@RS1 system-connections]# vim lo.nmconnection
[connection]
id=lo
type=loopback
interface-name=lo
​
[ethernet]
​
[ipv4]
address1=127.0.0.1/8
address2=192.168.186.200/32
method=manual
​
[root@RS1 system-connections]# nmcli connection reload
[root@RS1 system-connections]# nmcli connection up lo
连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/6)
​
[root@RS1 system-connections]# ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet 192.168.186.200/32 scope global lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host 
       valid_lft forever preferred_lft forever
       
 #arp禁止响应
[root@rs1 ~]# echo 1 > /proc/sys/net/ipv4/conf/all/arp_ignore
[root@rs1 ~]# echo 1 > /proc/sys/net/ipv4/conf/lo/arp_ignore
[root@rs1 ~]# echo 2 > /proc/sys/net/ipv4/conf/lo/arp_announce
[root@rs1 ~]# echo 2 > /proc/sys/net/ipv4/conf/all/arp_announce
​
#永久arp禁止响应
[root@RS1 system-connections]# vim /etc/sysctl.conf 
[root@RS1 system-connections]#  sysctl -p
net.ipv4.conf.all.arp_ignore = 1
net.ipv4.conf.lo.arp_ignore = 1
net.ipv4.conf.all.arp_announce = 2
net.ipv4.conf.lo.arp_announce = 2
[root@RS1 system-connections]# 
​


#RS2
[root@RS2 ~]# vmset.sh eth0 192.168.186.132 RS2 noroute
[root@RS2 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.186.100
[root@RS2 ~]# nmcli connection reload
[root@RS2 ~]# nmcli connection up eth0
[root@RS2 ~]# route  -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         192.168.186.100 0.0.0.0         UG    100    0        0 eth0
192.168.186.0   0.0.0.0         255.255.255.0   U     100    0        0 eth0
 
​
#在lo上设定vip
[root@RS2 ~]# cd /etc/NetworkManager/system-connections/
[root@RS2 system-connections]# cp -p eth0.nmconnection lo.nmconnection
[root@RS2 system-connections]# vim lo.nmconnection
[connection]
id=lo
type=loopback
interface-name=lo
​
[ethernet]
​
[ipv4]
address1=127.0.0.1/8
address2=192.168.186.200/32
method=manual
​
[root@RS2 system-connections]# nmcli connection reload
[root@RS2 system-connections]# nmcli connection up lo
连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/6)
​
[root@RS2 system-connections]# ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet 192.168.186.200/32 scope global lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host 
       valid_lft forever preferred_lft forever
       
#arp禁止响应
[root@rs2 ~]# echo 1 > /proc/sys/net/ipv4/conf/all/arp_ignore
[root@rs2 ~]# echo 1 > /proc/sys/net/ipv4/conf/lo/arp_ignore
[root@rs2 ~]# echo 2 > /proc/sys/net/ipv4/conf/lo/arp_announce
[root@rs2 ~]# echo 2 > /proc/sys/net/ipv4/conf/all/arp_announce
​
#永久arp禁止响应
[root@RS2 ~]# sysctl -p
net.ipv4.conf.all.arp_ignore = 1
net.ipv4.conf.lo.arp_ignore = 1
net.ipv4.conf.all.arp_announce = 2
net.ipv4.conf.lo.arp_announce = 2
[root@RS2 ~]#

Linux系统中高负载与I/O等待的分析

第1部分:CPU使用率与负载值的关系

1. 定义与理解

● CPU使用率:衡量CPU在某一时刻被占用执行程序的百分比

●负载值:表示系统在某一时刻正在运行和等待运行的进程队列的长度,分为以下平均值;

1 分钟负载:反映系统最近短期的负载压力;

5 分钟负载:反映系统中期的负载趋势;

15 分钟负载:反映系统长期的负载状态。

2. 关系分析

● 正常状态:一般情况下,CPU使用率高时,负载值也会相应上升,表明系统忙碌

● 异常情况:当CPU使用率并不高,但负载值很高时,说明系统中存在大量进程处于等待状态,主要因为I/O(输入/输出)操作导致CPU阻塞

3. 排查与解决

监控工具的使用

  • top命令:实时查看进程资源占用情况,重点关注%wa(I/O等待)指标。若该值持续高于10%,表明存在I/O瓶颈

  • vmstat 1:观察bi(块输入)和bo(块输出)字段,数值异常增高时反映磁盘I/O压力

第2部分:I/O阻塞或I/O等待

查看linux操作系统时,cpu使用率不是很高,但是load负载值很高,可能是什么原因?

如果在Linux操作系统中CPU使用率并不高,但负载值却很高,那么通常会表明系统中正在运行的进程数目非常多,而这些进程大多数情况下是由I/O(输入/输出)等待引起的,进而导致了CPU阻塞,使得系统的负载值高。这种情况通常称为“I/O阻塞”或“I/O等待”。这时,需要进一步查看系统的进程和I/O等待情况,来定位和解决问题。可以使用命令如top等来查看进程信息,使用iostat或sar来查看I/O等待情况。

第3部分:查看进程情况的方法

1. 查看进程信息的方法

使用 pstop

● 描述:pstop 是 Linux 中常用的查看系统进程信息的工具

●命令:

    • ps aux:显示所有用户(a)的所有进程(u),并以用户友好的格式(x)展示(包含无终端的后台进程)。

    • ps -ef:查看进程的父进程 ID(PPID)和启动命令。

  • top

    常用交互操作:

    • P:按 CPU 使用率排序

    • M:按内存使用率排序

    • k:终止指定 PID 的进程

    • 1:显示所有 CPU 核心的使用率

利用火墙标记解决轮询错误

1.在rs主机中同时开始http和https两种协议

#在RS1和RS2中开启https
[root@RS1+RS2 ~]# dnf install mod_ssl -y
[root@RS1+RS2 ~]# systemctl restart httpd
[root@RS1+RS2 ~]# systemctl restart httpd

2.在vsnode中添加https的轮询策略

[root@router ~]# ipvsadm -A -t 192.168.186.200:80  -s rr
[root@router ~]# ipvsadm -a -t 192.168.186.200:80 -r 192.168.186.131 -g
[root@router ~]#  ipvsadm -a -t 192.168.186.200:80 -r 192.168.186.132 -g
[root@router ~]# ipvsadm -A -t 192.168.186.200:443 -s rr
[root@router ~]# ipvsadm -a -t 192.168.186.200:443 -r 192.168.186.131:443 -g
[root@router ~]# ipvsadm -a -t 192.168.186.200:443 -r 192.168.186.132:443 -g
[root@router ~]# ipvsadm -Ln
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
TCP  192.168.0.200:80 rr
  -> 192.168.186.131:80           Route   1      0          0         
  -> 192.168.186.132:80           Route   1      0          0         
TCP  192.168.0.200:443 rr
  -> 192.168.186.131:443          Route   1      0          0         
  -> 192.168.186.132:443          Route   1      0          0         
[root@router ~]#  

3.轮询错误展示

[root@client ~]# curl  192.168.186.200;curl -k https://192.168.186.200
RS2 - 192.168.186.132
hello timinglee
[root@client ~]# 
​
#当上述设定完成后http和https是独立的service,轮询会出现重复问题

解决方案:使用火墙标记访问vip的80和443的所有数据包,设定标记为6666,然后对此标记进行负载

利用持久连接实现会话粘滞

1.设定ipvs调度策略

[root@vsnode ~]# ipvsadm -A -f 6666 -s rr -p 1
​
[root@vsnode ~]#  ipvsadm -Ln
IP Virtual Server version 1.2.1 (size=4096)
Prot LocalAddress:Port Scheduler Flags
  -> RemoteAddress:Port           Forward Weight ActiveConn InActConn
FWM  6666 rr
  -> 192.168.186.131:0            Route   1      0          0         
  -> 192.168.186.132:0            Route   1      0          0         
[root@vsnode ~]# 

2.测试:

[root@client ~]# curl  192.168.186.200
RS2 - 192.168.186.132
[root@client ~]# 

3.观察

[root@vsnode ~]# watch -n 1 ipvsadm -Lnc
​
Every 1.0s: ipvsadm -Lnc                  vsnode: Wed Jan 28 00:32:07 2026
​
IPVS connection entries
pro expire state       source             virtual            destination
TCP 01:39  FIN_WAIT    172.25.254.99:52858 192.168.186.200:80 192.168.186.
131:80
TCP 00:50  FIN_WAIT    172.25.254.99:43538 192.168.186.200:80 192.168.186.
132:80[root@vsnode ~]# watch -n 1 ipvsadm -Lnc


更多推荐