约 600 字
2 分钟
HAProxy负载均衡+通过iptables实现源IP透传
摘要
通过iptables透明转发,可确保后端服务器获取真实用户IP。具体步骤包括:启用IP转发,配置iptables DNAT规则将流量重定向至后端,并设置HAProxy以TCP模式监听。此外需注意检查后端安全配置及SELinux设置,避免干扰转发。
希望后端能够看到真实的用户IP,可以使用iptables进行透明转发。HAProxy可以将流量直接转发到后端服务器,同时保持源IP不变。
以下是基本步骤:
a. 启用IP转发
确保Linux系统已启用IP转发:
bash
b. 配置iptables
使用以下iptables命令进行流量重定向:
允许8080端口流量
bash
设置连接跟踪
bash
c. HAProxy配置
在HAProxy配置中,您仍然可以监听8080端口,但确保它以TCP模式运行:
bash
检查后端配置
确保后端代理服务器没有其他配置或安全措施(例如,IP白名单)来阻止其识别真实的源IP。
SELinux或其他安全配置
如果启用了SELinux或其他安全机制,确保它们不会干扰IP流量的转发。
总结
通过使用iptables进行透明转发,您可以确保后端代理服务器看到真实的用户IP,而不是HAProxy的IP。根据实际情况调整您的配置,确保一切正常工作。
