nginx双机热备可靠的关键在于主备四层对齐:网络与系统层一致(同子网静态ip、vip动态绑定、防火墙/selinux放行vrrp)、nginx配置逐字同步、keepalived通过state/priority/virtual_router_id三参数硬约束角色、并用健康检查脚本防nginx假死。

要让 Nginx 在双机热备环境下真正可靠,关键不是“两台机器都装了 Nginx 和 Keepalived”,而是让主备之间形成可验证、可感知、可兜底的协同机制。VIP 漂移只是表象,背后是网络、配置、进程、心跳四层对齐的结果。
网络与系统层必须完全一致
主备服务器不能只是“连得通”,而要处于同一信任基线:
- 使用同一子网内的静态 IP(如 192.168.1.10 / 192.168.1.11),VIP(如 192.168.1.100)不配置在任何物理网卡上,由 Keepalived 动态绑定
- 关闭 firewalld 或明确放行 TCP 80/443 端口 + VRRP 协议(IP 协议号 112)
- SELinux 设为 permissive(setenforce 0),否则会静默拦截 VRRP 组播通信
- 用 ip a 确认真实网卡名(如 ens33),Keepalived 配置中 interface 字段必须一字不差匹配,否则 VIP 根本无法生效
Nginx 配置必须逐字级同步
切换后用户看到 502、跳转错地址、页面内容不同——问题不在 Keepalived,而在 Nginx 配置没对齐:
- /etc/nginx/nginx.conf 中的 listen 端口、server_name、root 路径、index 文件、try_files 规则必须完全相同
- 若作反向代理,upstream 名称、后端地址列表、max_fails、fail_timeout、proxy_set_header 等全部参数需一致
- 建议在首页加标识便于快速验证:主节点写 WEB01 - MASTER,备节点写 WEB02 - BACKUP
- 每次修改后执行 nginx -t 校验语法,再 systemctl reload nginx 生效
Keepalived 主备角色靠三参数硬约束
VRRP 不看名字、不猜意图,只认三个字段是否严格匹配:
- state:主节点设为 MASTER,备节点为 BACKUP
- priority:主节点优先级更高(如 100),备节点更低(如 90),数值必须不同且组内唯一
- virtual_router_id:主备必须完全一致(如 51),它是 VRRP 组的唯一身份证,错一位就无法形成心跳组
必须加 Nginx 健康检查脚本防假死
Keepalived 默认只检测网络连通性。Nginx 进程僵死但仍在监听端口时,VIP 不会漂移——这是最危险的“假活”场景:
- 新建脚本 /etc/keepalived/nginx_check.sh,内容为:
curl -s --head http://127.0.0.1 | grep "200 OK" > /dev/null - 在 keepalived.conf 的 vrrp_script 块中调用它,设置 interval 2(每 2 秒检查)、weight -5(失败则降权)
- 将该脚本绑定到 vrrp_instance 的 track_script 区块,确保只有 Nginx 真正响应时,本节点才具备主资格











