ipvsadm -ln 仅显示ipvs规则配置与连接统计,不展示内核连接哈希表;真正反映实时流量分配的是 ipvsadm -lnc,它列出cip→vip→rip三元组连接状态,结合调度算法、weight值、rs回流路径及规则持久化情况综合排查流量未分配问题。

ipvsadm -ln 看不到连接哈希表,它只显示规则和统计
ipvsadm -ln 输出的是当前配置的虚拟服务、真实服务器及其权重、转发模式(Masq/Route)、活跃/非活跃连接数等,**不是连接哈希表本身**。IPVS 内核维护的连接哈希表(connection hash table)是运行时数据结构,用户态工具无法直接 dump 出哈希桶、键值对或散列分布。所谓“流量未分配”,实际表现往往是某台 RS 的 ActiveConn 长期为 0 或远低于其他节点,而规则看起来都正常。
排查流量未分配,优先看 ipvsadm -lnc 和调度算法是否匹配场景
真正反映“当前谁在处理请求”的是连接状态视图:ipvsadm -lnc(或 ipvsadm -L -n --connection)。它按连接粒度列出 CIP→VIP→RIP 的三元组,能直接验证流量是否真的到达了某台 RS。
- 如果
ipvsadm -lnc完全为空,说明没有 ESTABLISHED 连接——可能是客户端根本连不上 VIP(防火墙、ARP、VIP 未绑定),或后端服务压根没起来(netstat -tunlp | grep :80确认) - 如果只有部分 RS 出现在
-lnc输出里,检查调度算法:rr和wrr在短连接(如 HTTP)下容易因连接快速释放导致“看似不均”,但lc或wlc会更倾向已建立连接的 RS;若用dh(目的哈希)或sh(源哈希),则相同 CIP 总打同一台 RS,这本身就是设计行为,不是故障 - 确认
Weight值是否被意外设为 0:在ipvsadm -ln输出中,Weight 为 0 的 RS 不会被调度,但规则仍存在,极易忽略
真实服务器响应包回流失败,会导致连接卡在 SYN_RECV 或无法建立
NAT 模式下,RS 必须将响应包发给 Director 的 DIP(内网地址),否则 Director 无法做 SNAT 返回客户端。常见断点:
- RS 上默认网关没指向 Director 的 DIP(例如应是
192.168.0.100,却配成了公网网关) - RS 启用了
rp_filter(反向路径过滤),收到目标为 VIP 的包后因源地址不可达直接丢弃;临时关闭:echo 0 > /proc/sys/net/ipv4/conf/all/rp_filter - Director 未开启 IP 转发:
sysctl net.ipv4.ip_forward必须为 1,且需持久化到/etc/sysctl.conf - RS 防火墙拦截了来自 Director 内网口的包(比如
iptables -A INPUT -s 192.168.0.100 -j ACCEPT没加)
ipvsadm 规则没持久化,重启后丢失是高频隐形坑
ipvsadm 所有操作都是运行时生效,系统重启或 keepalived 切换后规则清空,但没人报错——你看到的 ipvsadm -ln 是空的,却以为“配置没生效”,其实是根本没加载。
- 保存当前规则:
ipvsadm -S > /etc/sysconfig/ipvsadm(CentOS/RHEL 默认路径) - 确保
ipvsadm服务启用:systemctl enable ipvsadm,它会在启动时自动执行ipvsadm -R - 注意:某些新版系统(如 RHEL 9+)改用
nmcli或systemd网络管理,ipvsadm服务可能被禁用,此时需手动在/etc/rc.local或自定义 service 中加载
ipvsadm -lnc 是唯一能告诉你“此刻连接去哪了”的命令,比盯着 -ln 的静态规则更有诊断价值。











