应用型 BLB 配置客户端地址保持
功能简介
应用型 BLB 支持在目标组维度配置客户端地址保持功能。
客户端地址保持用于控制 BLB 与后端服务器通信时使用的源 IP:
- 开启客户端地址保持:BLB 使用客户端真实源 IP 与后端服务器通信,后端服务器可以直接获取客户端源 IP。
- 关闭客户端地址保持:BLB 使用负载均衡所在子网地址与后端服务器通信,后端服务器可以作为客户端访问同一个 BLB 实例,适用于服务回环访问、同源 IP 访问等场景。
说明:客户端地址保持配置主要适用于四层监听。七层监听下客户端地址保持默认开启,且不支持关闭,后端服务器可以作为客户端访问BLB。您需要通过 X-Forwarded-For 字段获取客户端IP地址。
功能优势
- 支持同源 IP 访问场景:关闭客户端地址保持后,后端服务器可以作为客户端访问 BLB。
- 兼容客户端源 IP 获取诉求:开启客户端地址保持时,后端服务器可以直接获取客户端源 IP。关闭后,如仍需获取客户端源 IP,可通过 Proxy Protocol 或 X-Forwarded-For 等方式获取。
- 目标组级灵活配置:支持在应用型 BLB 目标组维度配置客户端地址保持,便于按不同业务后端进行差异化设置。
配置建议
- 如果后端业务依赖客户端真实源 IP,建议保持客户端地址保持开启。
-
如果关闭客户端地址保持后仍需获取客户端源 IP:
- 四层监听建议开启 Proxy Protocol。
- 七层监听建议通过 X-Forwarded-For 字段获取。
- 建议在业务低峰期修改该配置,并提前验证业务访问链路。
- 关闭客户端地址保持后,不同后端服务器类型的安全组和 ACL的控制行为可能发生变化。请根据实际后端类型检查安全组、ACL 及业务访问策略。
四层与七层差异
| 监听类型 | 客户端地址保持开关 | 后端获取客户端 IP 的方式 | 后端服务器是否可以作为客户端访问 BLB |
|---|---|---|---|
| 四层监听 | 支持开启或关闭 | 开启时直接获取 关闭后可通过 Proxy Protocol 获取 |
关闭后支持 |
| 七层监听 | 默认开启,不支持关闭 | 通过 X-Forwarded-For字段获取 | 默认支持 |
安全组和 ACL 影响
关闭客户端地址保持后,BLB 转发请求时使用的源地址会发生变化,安全组和 ACL 的控制行为可能随之后发生变化。
BCC机型详情:https://cloud.baidu.com/doc/BCC/s/Kjy6wuuc4
BCC已停售实例规格:https://cloud.baidu.com/doc/BCC/s/Il4wejxha
BBC机器型号:https://cloud.baidu.com/doc/BBC/s/bjwvxu52b
二代BBC(套餐名称后缀是S的套餐为第二代BBC,如BBC-I4-01S),一代的BBC(后缀不带S,如BBC-I4-01)。
不同后端类型的影响如下:
| 后端类型 | 关闭客户端地址保持后的影响 | 建议 |
|---|---|---|
| 已停售的普通型、普通 II 型、普通 III 型、网络增强型 BCC 实例 | 转发请求不受子网 ACL 访问控制; UDP 监听转发不受后端服务器安全组规则控制 |
修改前重点检查访问控制策略,避免放通范围变化带来安全风险 |
| 其他类型 BCC 实例、二代 BBC | 转发请求不受后端服务器安全组规则限制 | 修改前确认是否需要调整安全组和业务访问策略。 |
| 一代 BBC | 关闭客户端地址保持不生效 | 不建议依赖该配置实现回环访问 |
约束与限制
使用客户端地址保持功能前,请注意以下限制。
| 约束对象 | 限制详情说明 |
|---|---|
| 实例 | 仅应用型 BLB 支持配置客户端地址保持。 普通型 BLB 和 IPv6 实例不支持配置客户端地址保持。 |
| 目标组 | 功能以目标组维度生效,不支持针对单个后端服务器单独配置。 应用型 BLB 的服务器组支持配置客户端地址保持。 IP 组仅在同地域、同 VPC 场景下支持配置客户端地址保持。 非同地域、非同 VPC 等其他类型 IP 组不支持配置客户端地址保持。 |
| 监听 | 四层监听支持通过关闭客户端地址保持实现同源 IP 访问,即后端服务器可作为客户端访问 BLB。 七层监听下,客户端地址保持开关不生效。后端服务器默认可作为客户端访问 BLB;如需获取客户端源 IP,请通过 X-Forwarded-For 字段获取。 |
操作步骤
创建服务器组时配置客户端地址保持
- 登录百度智能云控制台 BLB应用型实例列表页。
- 在实例列表中找到目标应用型BLB实例。
- 单击实例名称进入实例详情页,在左侧导航栏选择"目标组"。
- 单击"添加服务器组"按钮,进入创建服务器组页面。
- 在服务器组配置页面,找到客户端地址保持配置项。
-
根据业务需要选择开启或关闭:
- 开启:后端服务器可以直接获取客户端源 IP。
- 关闭:后端服务器可以作为客户端访问 BLB。
- 完成其他配置后,提交创建。

创建 IP 组时配置客户端地址保持
应用型 BLB 的 IP 组仅在目标类型为同地域、同 VPC时支持配置客户端地址保持。
- 登录百度智能云控制台 BLB应用型实例列表页。
- 在实例列表中找到目标应用型BLB实例。
- 单击实例名称进入实例详情页,在左侧导航栏选择"目标组",切换到“IP组”页签。
- 单击【添加IP组】按钮,进入创建IP组页面。
- 在IP组配置页面,目标类型选择【同地域—同VPC】,找到客户端地址保持配置项。
注意:仅同地域—同VPC的IP组支持客户端地址保持开关。
-
根据业务需要选择开启或关闭:
- 开启:后端服务器可以直接获取客户端源 IP。
- 关闭:后端服务器可以作为客户端访问 BLB。
- 完成其他配置后,提交创建。

编辑目标组的客户端地址保持配置
- 登录百度智能云控制台 BLB应用型实例列表页。
- 在实例列表中找到目标应用型BLB实例。
- 单击实例名称进入实例详情页,在左侧导航栏选择"目标组"。
- 在服务器组或IP列表中,找到需要修改的目标组。
您可以单击对应目标组名称或单击操作列的【编辑基本信息】进入基本信息编辑页面。
- 修改客户端地址保持配置。
关闭客户端地址保持功能,存量连接不受影响,新建连接的客户端源IP发生改变。
- 确认并保存修改。
常见问题
关闭客户端地址保持后可以解决什么问题?
关闭客户端地址保持后,后端服务器可以作为客户端访问同一个 BLB 实例,适用于同源 IP 访问、服务回环访问等场景。
关闭客户端地址保持后还能获取客户端真实源 IP 吗?
可以,但需要通过其他方式获取:
- 四层监听可以通过 Proxy Protocol 获取客户端源 IP。
- 七层监听可以通过 X-Forwarded-For 字段获取客户端源 IP。
普通型 BLB 是否支持关闭客户端地址保持?
不支持。客户端地址保持配置能力仅适用于应用型 BLB。
IPv6 实例是否支持客户端地址保持配置?
暂不支持。
IP 组是否支持关闭客户端地址保持?
仅同地域—同 VPC 的 IP 组支持关闭客户端地址保持。其他类型 IP 组不支持该功能。
七层监听下客户端地址保持开关是否生效?
不生效。七层监听场景下,后端服务器默认可作为客户端访问 BLB;如需获取客户端源 IP,请通过 X-Forwarded-For 字段获取。
一代 BBC 后端是否支持关闭客户端地址保持?
不支持。后端服务器为一代 BBC 时,关闭客户端地址保持不生效。
评价此篇文章
