nginx+keepalived双机负载均衡闭环的核心是vip稳定访问、主备协同、健康检查、ip漂移与后端探测联动:客户端仅访问vip;主节点持vip并代理流量,备节点静默待命但配置完整;keepalived通过vrrp_script每2秒检测本地nginx,异常时降权触发vip秒级漂移;恢复后依nopreempt策略决定是否抢回;nginx upstream须指向真实后端ip,三者(nginx/keepalived/检测脚本)必须状态闭环,且需验证vip可达性、vrrp抓包、防火墙放行vrrp协议、selinux策略及后端服务连通性。

用 Nginx 结合 Keepalived 构建双机负载均衡器的流量闭环,核心是让客户端始终通过一个稳定 VIP 访问服务,而真实流量在两台 Nginx 之间自动分发、故障时无缝切换——不是简单“两台都跑”,而是主备协同+健康检查+IP 漂移+后端探测,形成完整闭环。
明确角色分工与闭环逻辑
Nginx 负责四层/七层流量分发(反向代理 + upstream 轮询/权重),Keepalived 负责三层高可用(VRRP 协议维护 VIP、监控本机 Nginx 状态、触发主备倒换)。闭环体现在:
- 客户端只认 VIP(如 192.168.1.100),不感知后端哪台在工作
- 主节点(state MASTER)持有 VIP 并转发请求;备节点(state BACKUP)静默待命,但同样运行 Nginx 和完整 upstream 配置
- Keepalived 通过自定义脚本(如 chk_nginx)每 2 秒检测本地 Nginx 进程或端口是否存活
- 一旦主节点 Nginx 异常,其优先级被动态调低,VIP 秒级漂移到备节点,流量自动接管
- 原主节点恢复后,若配置为非抢占模式(nopreempt),不会抢回 VIP,避免震荡;若需抢占,须在 BACKUP 节点显式启用并设更高 priority
关键配置必须闭环:Nginx + Keepalived + 检测脚本联动
三者不能孤立配置,必须形成状态反馈链。例如:
- Keepalived 的 vrrp_script 必须指向可执行的 shell 脚本(如 /etc/keepalived/check_nginx.sh),该脚本用 curl 或 kill -0 检查 nginx worker 是否响应或进程是否存在
- 脚本返回 0 表示健康,非 0 表示异常;Keepalived 根据 weight 值调整实例优先级(如 weight -20),使异常节点自动降级
- Nginx 配置中 upstream 的后端服务器 IP 必须是真实 Web 服务器地址(如 192.168.1.201、192.168.1.202),不能写 localhost 或 127.0.0.1,否则备机接管 VIP 后无法转发
- 两台负载均衡器的 keepalived.conf 中,virtual_router_id 必须相同(如 51),interface 必须填对本机网卡名(如 eth0、ens33),mcast_src_ip 写各自真实 IP,避免 VRRP 组播冲突
验证闭环是否生效的实操要点
闭环不是配完就完事,要逐层验证:
- 先单独测试 Nginx:curl -I http://192.168.1.101(主)、http://192.168.1.102(备),确认都能正常代理后端 Web 服务
- 再测试 VIP 可达性:curl -I http://192.168.1.100,应返回主节点响应;手动 systemctl stop nginx 在主节点,等待 3–5 秒,再次 curl VIP,应秒级切换到备节点响应
- 查看 VIP 归属:ip addr show dev eth0,确认 VIP 出现在当前活跃节点的网卡上;同时用 tcpdump -i eth0 vrrp 抓包,能看到主节点定期发 VRRP advertise,备节点收包无响应
- 模拟网络分区:断开主节点网线(非仅停服务),观察备节点是否在 3 秒内升为 MASTER 并绑定 VIP(VRRP 默认 advert_int 1s × fail 3 = 3s 超时)
规避常见闭环断裂点
很多故障源于“看似通了,实际断环”:
- 防火墙拦截 VRRP 组播:CentOS/RHEL 默认 firewalld 或 iptables 会丢弃目的端口 0(VRRP 使用 IP 协议号 112,非端口),需放行:firewall-cmd --direct --add-rule ipv4 filter INPUT 0 --protocol vrrp -j ACCEPT
- SELinux 阻止 Keepalived 绑定 VIP:setsebool -P keepalived_read_etc on,或临时 setenforce 0 测试
- 脚本权限或路径错误:检查 /etc/keepalived/check_nginx.sh 是否有 +x 权限、是否用绝对路径调用 curl 或 pgrep;Keepalived 日志(/var/log/messages)里搜 “chk_nginx” 可确认是否执行及返回值
- 后端 Web 服务未部署或端口不通:即使 VIP 切换成功,若 upstream 里的 web1/web2 不响应,客户端仍看到 502,这不是 Keepalived 问题,而是后端闭环缺失











