HAProxy前端5200端口转发后端443端口请求异常原因排查
HAProxy TCP转发导致HTTPS请求重定向丢失端口的问题分析与解决
先贴一下你的HAProxy配置方便分析:
# Configuration for 678da17a-5c8f-4d2b-9431-f3019aae9726 global daemon user nobody group haproxy log /dev/log local0 debug alert log /dev/log local1 notice alert maxconn 2000 stats socket /var/lib/neutron/lbaas/v2/678da17a-5c8f-4d2b-9431-f3019aae9726/haproxy_stats.sock mode 0666 level user defaults log global retries 3 option redispatch timeout connect 5000 timeout client 50000 timeout server 50000 frontend 8e85521c-f92b-401a-a72f-9f3d9dbd9deb option tcplog bind 123.44.44.44:5200 mode tcp default_backend 46a948a1-1043-437d-83d0-e25acf0c94fd backend 46a948a1-1043-437d-83d0-e25acf0c94fd mode tcp balance roundrobin server 9add0118-0255-4ee3-998a-875fb251624b 123.23.23.23:443 weight 1
问题根源
你当前用的是TCP模式转发,这种模式下HAProxy就是个“数据包搬运工”,完全不会解析HTTP/HTTPS的内容,只是把5200端口的流量原封不动转发到后端443端口。
问题出在后端服务器上:当后端需要返回重定向(比如跳转到/index.html)时,它根本不知道外部访问用的是5200端口,只会默认用HTTPS的标准443端口生成重定向URL,返回的响应头里会是Location: https://123.44.44.44/index.html。你的浏览器之前是用5200端口发起请求的,收到这个重定向后就会去访问不带5200的地址,自然就失败了。
解决方案
给你两个实用的解决思路,按需选就行:
方案1:修改后端服务器配置,指定外部访问端口
如果后端Web服务(比如Nginx、Apache)允许配置,直接让它生成带5200端口的重定向URL。举个Nginx的例子,在对应的server块里加这些配置:
server { listen 443 ssl; server_name 123.44.44.44; # 保留原有其他配置... port_in_redirect on; set $external_port 5200; rewrite ^(.*)$ https://$host:$external_port$1 permanent; }
这样后端返回的重定向就会带上5200端口,浏览器就能正确跳转了。
方案2:把HAProxy改成HTTP模式,修改重定向响应头
如果没法改后端配置,就把HAProxy切换到HTTP模式,让它能解析并修改后端返回的重定向头。修改后的核心配置如下:
frontend 8e85521c-f92b-401a-a72f-9f3d9dbd9deb option httplog # 替换原来的tcplog bind 123.44.44.44:5200 mode http # 切换为HTTP模式 option forwardfor # 把客户端IP传给后端 default_backend 46a948a1-1043-437d-83d0-e25acf0c94fd backend 46a948a1-1043-437d-83d0-e25acf0c94fd mode http # 同步切换为HTTP模式 balance roundrobin # 加上ssl参数确保HAProxy和后端的HTTPS连接正常 server 9add0118-0255-4ee3-998a-875fb251624b 123.23.23.23:443 weight 1 ssl verify none # 修改重定向头,补上5200端口 http-response replace-header Location ^https://123\.44\.44\.44/(.*)$ https://123.44.44.44:5200/\1
这个配置里,HAProxy会自动识别后端返回的Location头,把不带端口的地址替换成带5200端口的,浏览器收到的重定向就是正确的https://123.44.44.44:5200/index.html,就能正常访问了。
内容的提问来源于stack exchange,提问作者PZY
相关产品推荐
相关产品推荐

