Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah Penyeimbang Beban Jaringan Anda
Informasi berikut dapat membantu Anda memecahkan masalah dengan Penyeimbang Beban Jaringan.
Target yang terdaftar tidak dalam pelayanan
Jika target memakan waktu lebih lama dari yang diharapkan untuk masuk ke status InService, mungkin target akan gagal dalam pemeriksaan kesehatan. Target Anda tidak akan masuk dalam pelayanan sampai melewati satu pemeriksaan kesehatan. Untuk informasi selengkapnya, lihat Pemeriksaan kondisi untuk grup target Penyeimbang Beban Jaringan.
Verifikasi bahwa instans Anda gagal pemeriksaan kondisi dan kemudian lakukan pemeriksaan berikut ini:
- Grup keamanan tidak mengizinkan lalu lintas
-
Grup keamanan yang terkait dengan instans harus mengizinkan lalu lintas dari penyeimbang beban menggunakan port pemeriksaan kondisi dan protokol pemeriksaan kondisi. Untuk informasi selengkapnya, lihat Menargetkan grup keamanan. Selain itu, grup keamanan untuk Load Balancer Anda harus mengizinkan lalu lintas ke instance. Untuk informasi selengkapnya, lihat Memperbarui grup keamanan untuk Network Load Balancer Anda.
- Daftar kontrol akses jaringan (ACL) tidak memungkinkan lalu lintas
-
ACL jaringan yang terkait dengan subnet untuk instans Anda dan subnet untuk penyeimbang beban Anda harus memungkinkan pemeriksaan lalu lintas dan kesehatan dari penyeimbang beban. Untuk informasi selengkapnya, lihat ACL Jaringan.
Permintaan tidak dirutekan ke target
Periksa hal berikut:
- Grup keamanan tidak mengizinkan lalu lintas
-
Grup keamanan yang terkait dengan instans harus mengizinkan lalu lintas pada port pendengar dari alamat IP klien (jika target ditentukan oleh ID instans) atau simpul penyeimbang beban (jika target ditentukan oleh alamat IP). Untuk informasi selengkapnya, lihat Menargetkan grup keamanan. Selain itu, grup keamanan untuk Load Balancer Anda harus mengizinkan lalu lintas ke instance. Untuk informasi selengkapnya, lihat Memperbarui grup keamanan untuk Network Load Balancer Anda.
- Daftar kontrol akses jaringan (ACL) tidak memungkinkan lalu lintas
-
ACL jaringan yang terkait dengan subnet untuk VPC Anda harus memungkinkan penyeimbang beban dan target untuk berkomunikasi di kedua arah pada port pendengar. Untuk informasi selengkapnya, lihat ACL Jaringan.
- Target berada di Availability Zone yang tidak diaktifkan
-
Jika Anda mendaftar target di Availability Zone tetapi tidak mengaktifkan Availability Zone, target yang terdaftar ini tidak menerima lalu lintas dari penyeimbang beban.
- Instans berada di VPC yang di-peering
-
Jika Anda memiliki instans dalam VPC yang di-peering dengan VPC penyeimbang beban, Anda harus mendaftarkan mereka dengan penyeimbang beban dengan alamat IP, bukan dengan contoh ID.
- ID server yang dikonfigurasi tidak cocok dengan ID yang dikonfigurasi pada target
-
Jika Anda menggunakan pendengar QUIC, pastikan ID yang dikonfigurasi pada target cocok dengan ID yang dikonfigurasi dengan grup target Network Load Balancer.
- ID Koneksi yang dihasilkan oleh target bukan 17 byte
-
Jika Anda menggunakan pendengar QUIC, pastikan target Anda menghasilkan ID Koneksi yang persis 17 byte. Penyeimbang beban menjatuhkan paket QUIC yang membawa ID Koneksi dengan panjang lainnya.
Target menerima lebih banyak permintaan pemeriksaan kondisi dari yang diharapkan
Pemeriksaan kondisi untuk Penyeimbang Beban Jaringan didistribusikan dan menggunakan mekanisme konsensus untuk menentukan target kesehatan. Oleh karena itu, target menerima lebih dari jumlah pemeriksaan kesehatan yang dikonfigurasikan melalui pengaturan HealthCheckIntervalSeconds.
Target menerima permintaan pemeriksaan kondisi lebih sedikit dari yang diharapkan
Periksa apakah net.ipv4.tcp_tw_recycle diaktifkan. Pengaturan ini diketahui menyebabkan masalah dengan penyeimbang beban. Pengaturan net.ipv4.tcp_tw_reuse dianggap sebagai alternatif yang lebih aman.
Target yang tidak sehat menerima permintaan dari penyeimbang beban
Ini terjadi ketika semua target yang terdaftar tidak sehat. Jika setidaknya ada satu target terdaftar yang sehat, Network Load Balancer akan merutekan permintaan hanya ke target terdaftar yang sehat.
Ketika hanya ada target terdaftar yang tidak sehat, Network Load Balancer merutekan permintaan ke semua target terdaftar, yang dikenal sebagai mode buka gagal. Network Load Balancer melakukan ini alih-alih menghapus semua alamat IP dari DNS ketika semua target tidak sehat dan Zona Ketersediaan masing-masing tidak memiliki target yang sehat untuk mengirim permintaan.
Target gagal pemeriksaan kondisi HTTP atau HTTPS karena header host tidak cocok
Header host HTTP dalam permintaan pemeriksaan kondisi berisi alamat IP dari simpul penyeimbang beban dan port pendengar, bukan alamat IP target dan port pemeriksaan kesehatan. Jika Anda memetakan permintaan masuk oleh header host, Anda harus memastikan bahwa pemeriksaan kondisi cocok dengan header host HTTP. Pilihan lain adalah untuk menambahkan layanan HTTP terpisah pada port yang berbeda dan mengkonfigurasi grup target untuk menggunakan port tersebut untuk pemeriksaan kondisi. Atau, pertimbangkan untuk menggunakan pemeriksaan kesehatan TCP.
Tidak dapat mengaitkan grup keamanan dengan penyeimbang beban
Jika Network Load Balancer dibuat tanpa grup keamanan, tidak dapat mendukung grup keamanan setelah pembuatan. Anda hanya dapat mengaitkan grup keamanan ke penyeimbang beban selama pembuatan, atau ke penyeimbang beban yang ada yang awalnya dibuat dengan grup keamanan.
Tidak dapat menghapus semua grup keamanan
Jika Network Load Balancer dibuat dengan grup keamanan, setidaknya harus ada satu grup keamanan yang terkait dengannya setiap saat. Anda tidak dapat menghapus semua grup keamanan dari penyeimbang beban secara bersamaan.
Peningkatan metrik TCP_ELB_ Reset_Count
Untuk setiap permintaan TCP bahwa klien membuat melalui Penyeimbang Beban Jaringan, keadaan sambungan dilacak. Jika tidak ada data yang dikirim melalui koneksi oleh klien atau target lebih lama dari batas waktu idle, koneksi ditutup. Jika klien atau target mengirimkan data setelah periode waktu habis siaga berlalu, menerima paket TCP RST untuk menunjukkan bahwa sambungan tidak berlaku lagi. Selain itu, jika target menjadi tidak sehat, penyeimbang beban mengirimkan TCP RST untuk paket yang diterima pada koneksi klien yang terkait dengan target, kecuali target yang tidak sehat memicu penyeimbang beban gagal dibuka.
Jika Anda melihat lonjakan TCP_ELB_Reset_Count metrik tepat sebelum atau tepat saat UnhealthyHostCount metrik meningkat, kemungkinan paket TCP RST dikirim karena target mulai gagal tetapi tidak ditandai tidak sehat. Jika Anda melihat peningkatan terus-menerus TCP_ELB_Reset_Count tanpa target ditandai tidak sehat, Anda dapat memeriksa log alur VPC untuk klien yang mengirim data pada alur kedaluwarsa.
Waktu koneksi habis untuk permintaan dari target ke penyeimbang bebannya
Periksa apakah pelestarian klien IP diaktifkan pada grup target Anda. NAT loopback, juga dikenal sebagai hairpinning, tidak didukung saat pelestarian IP klien diaktifkan.
Jika sebuah instance adalah klien dari load balancer yang terdaftar dan mengaktifkan pelestarian IP klien, koneksi hanya berhasil jika permintaan dialihkan ke instance yang berbeda. Jika permintaan dialihkan ke instance yang sama dengan yang dikirim, waktu koneksi habis karena alamat IP sumber dan tujuan adalah sama. Perhatikan bahwa ini berlaku untuk pod Amazon EKS yang berjalan di instance node pekerja EC2 yang sama, meskipun mereka memiliki alamat IP yang berbeda.
Jika sebuah instans harus mengirim permintaan ke penyeimbang beban yang terdaftar, lakukan salah satu hal berikut:
-
Nonaktifkan pelestarian IP klien. Sebagai gantinya, gunakan Proxy Protocol v2 untuk mendapatkan alamat IP klien.
-
Pastikan bahwa kontainer yang harus berkomunikasi berada pada instance kontainer yang berbeda.
Kinerja menurun saat memindahkan target ke Penyeimbang Beban Jaringan
Baik Classic Load Balancers dan Application Load Balancers menggunakan koneksi multiplexing, namun Penyeimbang Beban Jaringan tidak. Oleh karena itu, target Anda dapat menerima lebih banyak koneksi TCP di belakang Penyeimbang Beban Jaringan. Pastikan bahwa target Anda siap untuk menangani volume permintaan koneksi yang mungkin mereka terima.
Kesalahan alokasi port untuk aliran backend
Dengan PrivateLink lalu lintas atau ketika pelestarian IP klien dinonaktifkan, Network Load Balancer mendukung 55.000 koneksi simultan atau sekitar 55.000 koneksi per menit ke setiap target unik (alamat IP dan port). Jika Anda melebihi batas ini, ada kemungkinan peningkatan kesalahan alokasi port. Anda dapat melacak kesalahan alokasi port menggunakan PortAllocationErrorCount metrik. Anda dapat melacak koneksi aktif menggunakan ActiveFlowCount metrik. Untuk informasi selengkapnya, lihat CloudWatch metrik untuk Network Load Balancer.
Untuk memperbaiki kesalahan alokasi port, sebaiknya tambahkan target ke grup target.
Atau, jika Anda tidak dapat menambahkan target ke grup target, Anda dapat menambahkan hingga 7 alamat IP sekunder ke antarmuka jaringan penyeimbang beban. Alamat IP sekunder secara otomatis dialokasikan dari blok CIDR IPv4 dari subnet yang sesuai. Setiap alamat IP sekunder mengkonsumsi 6 unit pengalamatan jaringan. Perhatikan bahwa setelah Anda menambahkan alamat IP sekunder, Anda tidak dapat menghapusnya. Satu-satunya cara untuk melepaskan alamat IP sekunder adalah dengan menghapus penyeimbang beban.
Kegagalan pembentukan koneksi TCP intermiten atau penundaan pembentukan koneksi TCP
Ketika pelestarian alamat IP klien diaktifkan, klien dapat terhubung ke alamat IP tujuan yang berbeda menggunakan port sementara sumber yang sama. Alamat IP tujuan ini dapat berasal dari penyeimbang beban yang sama (di Zona Ketersediaan yang berbeda) ketika penyeimbangan beban lintas zona diaktifkan atau Penyeimbang Beban Jaringan yang berbeda yang menggunakan alamat IP target dan port terdaftar yang sama. Dalam hal ini, jika koneksi ini dirutekan ke alamat IP target dan port yang sama, target akan melihat koneksi duplikat, karena mereka berasal dari alamat IP klien dan port yang sama. Hal ini menyebabkan kesalahan koneksi dan penundaan saat membuat salah satu koneksi ini. Hal ini sering terjadi ketika perangkat NAT di depan klien, dan alamat IP sumber dan port sumber yang sama dialokasikan saat menghubungkan ke beberapa alamat IP Network Load Balancer secara bersamaan.
Anda dapat mengurangi jenis kesalahan koneksi ini dengan meningkatkan jumlah port sementara sumber yang dialokasikan oleh klien atau perangkat NAT, atau dengan meningkatkan jumlah target untuk penyeimbang beban. Kami menyarankan klien mengubah port sumber yang digunakan saat menyambung kembali setelah kegagalan koneksi ini. Untuk mencegah jenis kesalahan koneksi ini, jika Anda menggunakan Network Load Balancer tunggal, Anda dapat mempertimbangkan untuk menonaktifkan penyeimbangan beban lintas zona, atau jika menggunakan beberapa Penyeimbang Beban Jaringan, Anda dapat mempertimbangkan untuk tidak menggunakan alamat IP target dan port target yang sama yang terdaftar di beberapa kelompok target. Atau, Anda dapat mempertimbangkan untuk menonaktifkan pelestarian IP klien. Jika Anda membutuhkan IP klien, Anda dapat menggunakan mengambilnya menggunakan Proxy Protocol v2. Untuk mempelajari lebih lanjut tentang Proxy Protocol v2, lihatProtokol proxy.
Potensi kegagalan saat penyeimbang beban sedang ditetapkan
Salah satu alasan Penyeimbang Beban Jaringan bisa gagal ketika sedang ditetapkan adalah jika Anda menggunakan alamat IP yang sudah ditetapkan atau dialokasikan di tempat lain (misalnya, ditetapkan sebagai alamat IP sekunder untuk instans EC2). Alamat IP ini mencegah penyeimbang beban diatur, dan keadaannya adalah failed. Anda dapat mengatasi ini dengan membatalkan alokasi alamat IP terkait dan mencoba kembali proses pembuatan.
Lalu lintas didistribusikan secara tidak merata antar target
Pendengar TCP dan TLS merutekan koneksi TCP dan pendengar UDP merutekan aliran UDP. Penyeimbang beban memilih target menggunakan algoritma hash aliran. Satu koneksi dari klien secara inheren lengket.
Jika Anda melihat bahwa beberapa target tampaknya menerima lebih banyak lalu lintas daripada yang lain, sebaiknya Anda meninjau log alur VPC. Bandingkan jumlah koneksi unik untuk setiap alamat IP target. Jaga agar jendela waktu sesingkat mungkin, karena pendaftaran target, deregistrasi, dan target yang tidak sehat memengaruhi nomor koneksi ini.
Berikut ini adalah skenario yang mungkin di mana koneksi dapat didistribusikan secara tidak merata:
-
Jika Anda mulai dengan sejumlah kecil target dan kemudian mendaftarkan target tambahan nanti, target asli masih memiliki koneksi dengan klien. Dengan beban kerja HTTP, keepalives memastikan bahwa klien menggunakan kembali koneksi. Jika Anda menurunkan batas maksimal pada aplikasi web Anda, klien akan membuka koneksi baru lebih sering.
-
Jika kelengketan kelompok target diaktifkan, ada sejumlah kecil klien, dan klien berkomunikasi melalui perangkat NAT dengan alamat IP sumber tunggal, koneksi dari klien ini dialihkan ke target yang sama.
-
Jika penyeimbangan beban lintas zona dinonaktifkan dan klien lebih memilih alamat IP penyeimbang beban dari salah satu zona penyeimbang beban, koneksi akan didistribusikan secara tidak merata di antara zona penyeimbang beban.
Resolusi nama DNS berisi lebih sedikit alamat IP daripada Zona Ketersediaan yang diaktifkan
Idealnya Network Load Balancer menyediakan satu alamat IP per Availability Zone yang diaktifkan, jika mereka memiliki setidaknya satu host yang sehat di Availability Zone. Ketika tidak ada host yang sehat di Zona Ketersediaan tertentu, dan penyeimbangan beban lintas zona dinonaktifkan, alamat IP Network Load Balancer masing-masing dari AZ tersebut akan dihapus dari DNS.
Misalnya, Network Load Balancer mengaktifkan tiga Availability Zone, yang semuanya memiliki setidaknya satu instans target terdaftar yang sehat.
-
Jika instance target terdaftar di Availability Zone A menjadi tidak sehat, alamat IP yang sesuai dari Availability Zone A untuk Network Load Balancer dihapus dari DNS.
-
Jika salah satu dari Availability Zone yang diaktifkan tidak memiliki instans target terdaftar yang sehat, masing-masing dua alamat IP dari Network Load Balancer akan dihapus dari DNS.
-
Jika tidak ada instans target terdaftar yang sehat di semua Zona Ketersediaan yang diaktifkan, mode buka gagal diaktifkan dan DNS akan memberikan semua alamat IP dari tiga AZ yang diaktifkan dalam hasil.
Paket terfragmentasi IP tidak dialihkan ke target
Network Load Balancers tidak mendukung paket terfragmentasi IP untuk lalu lintas non-UDP.
Memecahkan masalah target yang tidak sehat menggunakan peta sumber daya
Jika target Network Load Balancer gagal dalam pemeriksaan kesehatan, Anda dapat menggunakan peta sumber daya untuk menemukan target yang tidak sehat dan mengambil tindakan berdasarkan kode alasan kegagalan. Untuk informasi selengkapnya, lihat Lihat peta sumber daya Network Load Balancer.
Peta sumber daya menyediakan dua tampilan: Ikh tisar, dan Peta Target Tidak Sehat. I khtisar dipilih secara default dan menampilkan semua sumber daya penyeimbang beban Anda. Memilih tampilan Peta Target Tidak Sehat hanya akan menampilkan target yang tidak sehat di setiap kelompok target yang terkait dengan Penyeimbang Beban Jaringan.
catatan
Tampilkan detail sumber daya harus diaktifkan untuk melihat ringkasan pemeriksaan kesehatan dan pesan kesalahan untuk semua sumber daya yang berlaku dalam peta sumber daya. Jika tidak diaktifkan, Anda harus memilih setiap sumber daya untuk melihat detailnya.
Kol om Kelompok sasaran menampilkan ringkasan target sehat dan tidak sehat untuk setiap kelompok sasaran. Ini dapat membantu menentukan apakah semua target gagal dalam pemeriksaan kesehatan, atau hanya target tertentu yang gagal. Jika semua target dalam kelompok sasaran gagal dalam pemeriksaan kesehatan, periksa pengaturan pemeriksaan kesehatan kelompok sasaran. Pilih nama grup target untuk membuka halaman detailnya di tab baru.
Kol om Target menampilkan TargetID dan status pemeriksaan kesehatan saat ini untuk setiap target. Ketika target tidak sehat, kode alasan kegagalan pemeriksaan kesehatan ditampilkan. Ketika satu target gagal dalam pemeriksaan kesehatan, pastikan target memiliki sumber daya yang cukup. Pilih ID target untuk membuka halaman detailnya di tab baru.
Memilih Ekspor memberi Anda opsi untuk mengekspor tampilan saat ini dari peta sumber daya Network Load Balancer Anda sebagai PDF.
Verifikasi bahwa instance Anda gagal dalam pemeriksaan kesehatan, lalu periksa kode alasan kegagalan untuk masalah berikut:
-
Tidak sehat: Waktu permintaan habis
-
Verifikasi grup keamanan dan daftar kontrol akses jaringan (ACL) yang terkait dengan target Anda dan Network Load Balancer tidak memblokir konektivitas.
-
Pastikan target memiliki kapasitas yang cukup tersedia untuk menerima koneksi dari Network Load Balancer.
-
Respons pemeriksaan kesehatan Network Load Balancer dapat dilihat di log aplikasi masing-masing target. Untuk informasi selengkapnya, lihat Kode alasan pemeriksaan kesehatan.
-
-
Tidak sehat: FailedHealthChecks
-
Verifikasi target sedang mendengarkan lalu lintas di port pemeriksaan kesehatan.
Saat menggunakan pendengar TLS
Anda memilih kebijakan keamanan yang digunakan untuk koneksi front-end. Kebijakan keamanan yang digunakan untuk koneksi back-end dipilih secara otomatis berdasarkan kebijakan keamanan front-end yang digunakan. Jika ada pendengar Anda yang memiliki:
-
Kebijakan TLS pasca-kuantum FIPS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-FIPS-PQ-2025-09 -
Kebijakan FIPS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-FIPS-2023-04 -
Post-quantum Kebijakan TLS - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-PQ-2025-09 -
Kebijakan TLS 1.3 - Penggunaan koneksi backend
ELBSecurityPolicy-TLS13-1-0-2021-06 -
Semua kebijakan TLS lainnya yang digunakan koneksi backend
ELBSecurityPolicy-2016-08
Untuk informasi selengkapnya, lihat Kebijakan keamanan.
-
-
Verifikasi target menyediakan sertifikat server dan kunci dalam format yang benar yang ditentukan oleh kebijakan keamanan.
-
Verifikasi target mendukung satu atau lebih cipher yang cocok, dan protokol yang disediakan oleh Network Load Balancer untuk membuat jabat tangan TLS.
-