VMware Avi Load Balancer 31.2.3 - 多云负载均衡平台
VMware Avi Load Balancer 31.2.3 - 多云负载均衡平台
应用交付:多云负载均衡、Web 应用防火墙和容器 Ingress 服务
请访问原文链接:https://sysin.org/blog/vmware-avi-load-balancer-31/ 查看最新版。原创作品,转载请保留出处。
作者主页:sysin.org
负载均衡平台
VMware Avi Load Balancer
VMware Avi Load Balancer 可简化应用交付,并提供多云负载均衡、Web 应用防火墙和容器 Ingress 服务。

新增功能
Avi Load Balancer 31.2.3
发布日期:2026 年 8 月 3 日
这是一个维护版本,包含错误修复和安全增强功能。
已解决的问题
- AV-246458:在 NSX Cloud 的 VPC 模式下,如果管理网络禁用了 DHCP 标志(配置为静态 IP),即使云级别已启用 DHCP,数据网络仍无法获取 IP 地址。
- AV-252057:连接 Avi Controller 的 CLI 可能出现超时错误,导致新连接无法访问 Avi CLI。
- AV-253820:当一个 Virtual Service 关联多个 DataScript 时,如果其中一个 DataScript 中的
avi.stringgroup函数使用了属于另一个 DataScript 的 String Group,可能导致 Service Engine 发生故障。 - AV-255883:Service Engine 在处理大型流水线请求时可能因分段错误(SIGABRT)而发生故障。
- AV-256313:当 Group Search DN 跨越多个同级 OU 时,由于 Active Directory 引用处理失败,LDAP 组身份验证可能失败并显示
No Such Object错误。 - AV-259422:在启用了 Tenant VRF 的租户下创建或编辑 Virtual Service 或池时,无法通过 UI 选择或查看放置网络。
- AV-259647:为 Virtual Service 收集技术支持信息时,Service Engine 上的
node.tar.gz文件在传输完成后未被清理,导致磁盘使用率过高。 - AV-260602:当 SIP Virtual Service 同时配置 TCP 和 UDP 作为 L4 协议时,可能间歇性丢弃呼叫建立消息。
- AV-262072:在每秒连接数(CPS)较高的流量负载下 (sysin),启用 Generic Receive Offload(GRO)可能导致 Service Engine 发生数据路径故障。
- AV-262293:在默认警告阈值设置为 30 天且上传有效期恰好为 30 天的 SSL 证书这一特殊情况下,Avi Load Balancer 不会触发初始的 30 天证书到期警告,只有达到下一个阈值(7 天)时才会生成警报。
- AV-262358:Controller 升级到 30.2.6 版本后,部分 Service Engine 可能变得无响应,导致无法对受影响的 Service Engine 执行启用、禁用或升级等后续操作。
- AV-262460:启用 Health Monitor 捕获功能后,Child Virtual Services 的数据包捕获无法生成。
- AV-263400:在配置了 Receive Side Scaling(RSS)的 SE Group 中,当二层扩展 VS 启用
Remove Listening Port when VS down选项时,数据包丢失可能导致连接终止。 - AV-263462:如果在一次更新操作中同时配置了一个池和使用相同池的 L4 策略,在创建或更新 Virtual Service 时可能导致 Service Engine 发生故障。
- AV-263717:在 NSX VPC 环境中,如果管理网络使用静态 IP 并由 Avi Load Balancer IPAM 覆盖,SE 接口无法通过 DHCP 获取 IP 地址。
- AV-263742:Session Initiation Protocol(SIP)元数据无法填充到 Virtual Service Application App 日志分析 UI 中。
- AV-263750:包含
<或>字符的字符串字段(例如密码和自定义 DNS 参数)验证失败,并显示String field value cannot contain special characters错误。 - AV-264107:在单个 Enhanced Virtual Hosting 父级下创建多个 Virtual Service 时,如果使用重复的主机名,在更新其中一个子 Virtual Service 时可能导致 SE 发生故障。
- AV-264189:当 Virtual Service 配置了未完成或处于待处理状态的 SSL 证书时,Avi Service Engine 可能意外发生分段错误。
- AV-264643:当流量规模
[OpenConnections+throughput]超过 Service Engine 的规格配置时,可能发生 I/O 错误。 - AV-264973:通过 UI 编辑角色权限时,会错误地删除 UI 中未显示的权限,而不是保留这些权限。
- AV-265097:SE 上存在大量 Open Connections 导致连接内存使用率过高,可能造成间歇性连接抖动,并在建立新连接时出现 4xx 错误。
- AV-265142:配置为通过 UDP 使用 FQDN 的 SE 日志流在终端 IP 地址发生变化后,无法更新目标 IP。
- AV-265481:使用 UDP Fast Path 和 Direct Server Return(DSR)的扩展 DNS Virtual Service 可能导致 Service Engine 发生故障。
- AV-267222:TCP SYN 数据包不包含选项(MSS 为 0)时触发 VMXNET3 驱动程序停滞,导致 SE DP 发生故障。
- AV-267251:当 Controller 的管理 IP 配置为 FQDN 且底层 IP 地址发生变化时,Service Engine 重新连接 SE 可能导致 Service Engine 发生故障。
- AV-267339:当一个池被多个 Virtual Service 共享时,对该池执行 PATCH 更新可能失败,并显示
Cannot change Pool because of referred Virtual Service: Timed out while executing the checks!错误。 - AV-267358:升级 Avi Load Balancer 到 30.2.6 版本后,如果多个云共享同一个 vCenter 但使用不同的数据中心,vCenter Cloud 可能发生故障。
- AV-267509:在 Linux Service Cloud 环境中,将 Service Engine 升级到 32.1.1 版本时,如果 Controller 部署在基于 VM 的环境中,升级无法完成。
- AV-267516:升级到 31.2.1 或更高版本并保留部分 Service Engine Group 在旧版本上运行时,Virtual Service 可能进入
state vip programming in-progress on service engine错误状态,但不会影响流量。 - AV-267527:设置 AWS Commercial Cloud Services(C2S)或隔离的自定义分区云编排时,Avi Controller 无法初始化 AWS 云访问,并显示
Invalid Configuration: Missing Region或Failed to access AWS: unable to add custom RootCAs HTTPClient, has no WithTransportOptions, *http.Client等错误。 - AV-268068:在 NSX VPC 环境中,当管理网络使用静态 IP 地址时,Virtual Service 放置失败。
- AV-268184:由于 mTLS 握手问题,为客户端证书验证配置为“Request”或“Require”的 L7 Virtual Service 即使使用有效的客户端证书,也可能导致请求失败。
- AV-268358:编辑 Service Engine Group 时,由于 vCenter 存储策略获取失败(账户权限不足),Avi Load Balancer 显示
ServerFaultCode: Request missing value for required parameter 'profields' to method 'PbmRetrieveContent'错误。 - AV-268360:用户同时通过多个标签页登录时,OAuth 身份验证可能失败并返回
401 Unauthorized错误。 - AV-268368:在 Avi Load Balancer 31.2 版本中,通过 L7 Virtual Service 上传大型文件的速度较慢。
- AV-268492:Enhanced Virtual Hosting(EVH)模式下未强制执行 Application Profile 的 HTTP 正文大小限制,导致超大的 POST 请求被错误接受(
HTTP 200),而不是被拒绝(HTTP 413)。 - AV-268512:Avi Load Balancer 的自动证书续订仅获取叶证书,无法获取或绑定所需的中间证书和根证书。
- AV-269403:在
Virtual Service > LogsUI 中,只有在 Virtual Service 设置中启用 Non-Significant logging 后,Non-Significant Logs复选框才可选择,从而阻止查看由用户定义的 Client Log Filters 所生成的日志。 - AV-269495:第一次不成功的 CONNECT 请求将连接升级为隧道后,第一次成功连接上的后续 HTTP 处理会被跳过。
- AV-269550:解析后的 CNAME 记录被放置在 DNS 响应的 Additional 部分,而不是
Answer部分。 - AV-270367:具有自定义角色的本地用户启用或禁用非重要日志时 (sysin),分配给 Virtual Service 的 SSL Profile 和 SSL Certificate 会自动恢复为默认值(默认凭证和系统标准 PFS Profile),从而导致受影响 Virtual Service 的流量中断。
- AV-270467:Avi Load Balancer 无法为系统默认证书生成到期警告,导致
System-Default-Secure-Channel-Cert过期并使 Service Engine 进入分区状态。 - AV-270473:使用
/api/macroAPI 端点删除嵌套对象时失败,并显示"Cannot delete, object is referred by"错误,尽管使用 POST 创建相同结构可以成功。 - AV-270579:同时配置池和指定服务器 IP 的 Content Switching Rules,在关联池的配置更新后可能无法选择服务器。
- AV-271218:当 Virtual Service 同时配置 Pools 和 Pool Groups 时,UI 控制面板中的 Topology 视图仅显示 Pool Groups,不显示底层池。
- AV-271477:当 HTTP 响应策略规则配置为匹配 Cache-Control 标头时,Service Engine 可能因分段错误(SIGSEGV)而发生故障。
- AV-271485:使用 Direct Server Return(DSR)的 Virtual Service 在流量突增或服务器状态发生变化后,报告的 Open Connections 数量可能异常偏高。
- AV-271697:无法删除过期的配置备份引用,因为 UI 中没有删除选项,而 CLI 删除操作会失败并显示
No backup object named "backup-uuid"错误。 - AV-271940:在使用 Intel i40e 网卡的 Linux Server Cloud Service Engine 中配置 Jumbo MTU 后,可能发生数据包丢失。
- AV-272131:日志代理统计信息初始化过程中存在竞争条件,可能导致日志代理因分段错误而发生故障。
- AV-272396:具有 HTTP Policy Set READ ACCESS 权限的用户无法通过 UI 查看其规则,因为 Virtual Service 中缺少 Edit 选项,并且该选项在
Templates > Policies下显示为灰色。 - AV-272438:处理 HTTP 请求期间,如果删除配置了 DataScripts 的 Virtual Service,SE 可能发生故障。
- AV-273361:部分 Virtual Service 的 UI 中
Topology和Analytics页面显示为空白。 - AV-273284:当 Virtual Service 配置 Application cookie persistence 且 Cookie 值为空时,应用程序请求处理会中断,并且 Service Engine 错误地触发
Memory Limit Exceeded错误。 - AV-273826:当 SSL 证书包含仅由数字组成的 SAN 标签时,Avi Load Balancer UI 中的 SSL 证书导入或更新会因 SAN 验证错误而失败。
- AV-276324:由于 InfiniBand 驱动程序延迟连接网卡,SE 可能无法获取 Mellanox Bond 接口用于数据路径处理。
- AV-276533:用户界面在处理证书吊销列表(CRL)时存在行为不一致:
- 在 Avi Load Balancer UI 中尝试保存已存在的 CRL 文件对象时,如果请求正文保持不变,会产生 400 Bad Request 错误。
- 即使其他 API 调用成功且 Controller 门户证书完全有效,UI 仍错误地显示证书验证失败(
tls: failed to verify certificate: x509: certificate signed by unknown authority)。
- AV-276855:NSX Cloud 中无效的 Tier 1 和 Segment 配置也会导致与有效 Tier 1 对象关联的 Virtual Service 发生故障。
- AV-277402:运行在 vmxnet3 环境中的 Avi Service Engine 由于网卡在毫秒级时间间隔内反复抖动,可能导致间歇性网络流量中断。
- AV-277774:切换 VS PCAP 时,L4 SSL Virtual Service 的客户端连接可能断开,并显示
Connection closed abnormally: conn deleted due to config update错误。 - AV-278107:升级到 32.1.1 版本后,vCenter 和 NSX Cloud 状态可能一直保持为
IN_PROGRESS。 - AV-278241:升级后的 NSX Service Engine 存在 DPDK 热插拔问题,导致 Virtual Service 放置失败,接口进入故障状态并显示
"Failed to create VNIC in SE_DP. Please re-apply configuration"错误。 - AV-280754:Avi Controller UI 无法在 HTTP Policy 内容切换操作中显示或配置特定服务器,导致已配置的目标服务器无法显示。
- AV-280862:即使 Availability Zone(AZ)中没有关联的 Service Engine 或 Virtual Service,也无法从 Service Engine Group 中删除该 AZ。
- AV-280874:通过
vmware.alb.avi_poolAnsible 模块对 Avi 池执行部分更新(依次启用/禁用)时,会意外删除池中所有已配置的服务器成员,并将Fail Action重置为Undefined,从而导致流量中断。 - AV-281443:Controller 升级到 31.1.1 或更高版本时,在 MigrateConfig 步骤失败,并显示
"Model Scheduler key /api/scheduler/?tenant=&name= not found in db"错误,原因是系统中存在计划备份。 - AV-282133:使用 HTTP Cookie Persistence Profile 时,如果 Service Engine 内存不足,可能导致 Service Engine 发生故障。
- AV-282269:如果 Virtual Service 配置时池中包含已禁用的服务器,在备用 Service Engine 禁用运行状况监控的情况下删除该服务器,后续更新池时 Virtual Service 会失败并显示
"Pool Update Failed"错误。 - AV-283179:在 NSX Cloud 环境中,启用 Virtual Service 时失败并显示
"placement segment not found…"错误。 - AV-283255:如果在升级前已为 Avi Load Balancer Controller 配置管理访问 IP Access List,并在升级后修改该配置,从旧版 Avi 升级到 31.1.1 至 31.2.2 以及 32.1.1 时,可能导致无法访问 Avi Controller。有关更多信息,请参阅知识库文章。
- AV-283311:分配了缺少
PERMISSION_ALBSERVICESSTATUS权限的用户无法加载 Tech Support 页面,并导致 API 调用返回HTTP 403 Forbidden错误。 - AV-283371:运行在 Google Cloud Platform C3 实例上并使用 GVE 适配器的 Service Engine,在极高负载下可能由于 vNIC 发送停滞而发生故障。
- AV-283569:具有只读访问权限的用户无法在 UI 的 System Settings 页面中查看详细信息。
- AV-284739:在 Virtual Service 中配置 Health Monitor 后,服务器池可能被标记为 down,因为当防火墙阻止向默认网关发送 ICMP(ping)流量时,Service Engine 会停止发送运行状况监控数据包。
- AV-284742:在所分配角色中对 GSLB 配置具有 No Access 权限的用户,无法通过 UI 查看 GSLB 服务池成员的状态(
Applications > GSLB Services > Member Status)。 - AV-285407:在 GSLB follower 站点上,UI 中不显示成员状态,
show gslbserviceCLI 命令失败并显示"Read error: ‘Object does not exist’"。 - AV-285947:在 WAF 中使用 AllowList 绕过大型分块编码 HTTP 请求的处理时,可能导致 CPU 使用率过高。
安全公告
此版本修复了 CVE-2026-47865、CVE-2026-47866、CVE-2026-47867、CVE-2026-47868、CVE-2026-47869、CVE-2026-47870 和 CVE-2026-47871。有关这些漏洞的更多信息,包括受影响的产品套件和版本线,请参阅 VMSA-2026-0005。
VMware Avi Load Balancer 31.2.1
发布日期:2025 年 10 月 21 日
VMware Avi Load Balancer 31.2.1 版本提供了多项系统、功能、安全性和性能增强,包括:
- 在 vCenter 和 NSX Cloud 中使用 Intel Quick Assist Technology(QAT)实现批量加密卸载
- vCenter 和 NSX 的快速入门向导,简化初始部署
- 支持基于后量子密码学(PQC)的加密
- WAF 评估模式,可在最小资源消耗下,仅对部分虚拟服务流量启用 WAF
- 升级演练(Upgrade Dry Run),用于模拟 Controller 升级
详细描述如下:
✅ Cloud Connector
- Linux Server Cloud
- 支持在 DPDK 模式下使用 Intel NIC E810。
- NSX Cloud
- 新增 NSX Cloud 快速入门向导,简化部署体验。
- 支持在 NSX Cloud 中使用启用 Intel Quick Assist Technology(QAT)的主机。
- 在 NSX 版本 4.2.2 及以上的 NSX Cloud 环境中,支持将 VIP 作为 SNAT 用于传统 HA。
- 支持在 NSX Cloud Connector 中为 Service Engine 部署配置用户自定义的 VM 存储策略。
- 通过 UI 中的 AZ Host 和 vSphere Zone 字段,支持基于主机级别和 vSphere Zone 的可用区范围控制,以更好地控制 Service Engine 的放置。
- 优化了由 NSX Cloud Connector 创建的 NSX 组和服务对象结构,用于 Avi SE 的 DFW 配置。
- vCenter Cloud
- 新增 vCenter Cloud 快速入门向导,简化部署体验。
- 支持在 vCenter Cloud 中使用启用 Intel Quick Assist Technology(QAT)的主机。
- 支持为 vCenter Cloud 中的 Service Engine 部署配置用户自定义的 VM 存储策略。
- 通过 UI 中的 AZ Host 和 vSphere Zone 字段 (sysin),支持基于主机级别和 vSphere Zone 的可用区范围控制,以更好地控制 Service Engine 的放置。
- 在 SE Group 配置中,启用
cpu_reserve标志后,会在 VMware vSphere 上为目标 Service Engine 分配高 CPU 共享值,在 CPU 资源竞争时获得更高优先级。
✅ 核心负载均衡功能(Core LB Features)
- 支持对 HTTP/S 请求体进行内容重写。
- 支持基于单个 SE 的最少连接算法进行池服务器选择。
- DataScript 函数
avi.http.http_version(),用于获取请求的 HTTP 版本。 - DataScript 函数
avi.http.set_encoded_uri(),当 HTTP 请求 URI 中包含百分号编码的特殊字符(例如%2F编码的斜杠)时,用于重写请求 URI。 - 支持将
Graceful Deactivate Timeout的配置单位从分钟改为秒,以提高精细度。 - 通过 UI 支持 HTTP/2 和 HTTP/2S 健康检查。
- 支持为健康检查配置
Health Monitor IP Address,以覆盖池中配置的默认服务器 IP。 - 新增 DNS DataScript API,可用于检查 DNS 数据包、修改响应并实现自定义 DNS 逻辑。
✅ GSLB
- 支持在特定故障切换场景中,通过提升指定的备用 Leader 来自动完成 GSLB Leader 切换。
- 支持在站点级别配置复制模式,使每个从站点可以配置不同的配置模式。
- 被动站点现在也可以接收配置更新,并支持控制平面健康监控。
- 支持 GSLB 健康检查的 HTTP/2 (sysin)。
- 支持为 GSLB 健康检查配置 Health Monitor IP Address,以覆盖池中配置的默认服务器 IP。
- 支持同时监控 GSLB 池中公网 IP 和私有 IP 的健康状态。
✅ 网络(Networking)
- 支持在 Service Engine 上启用 BGP,在启用 BFD 时可触发 BGP 对等体状态抖动并清除已学习的路由。
- 新增 SE Group CLI 配置项
arp_cache_timeout和nd6_cache_timeout,用于配置 ARP 和 IPv6 邻居发现协议(NDP)的缓存超时时间。 - 当 ARP 或 ND 数据包丢弃达到连续限速阈值时,会触发事件
SE_ARP_RATE_LIMIT_DROP。
✅ 安全(Security)
- 支持后量子密码学(PQC)的 KEM 算法和签名。
- 针对大规模部署优化了 SSL 证书链处理。
- 在 SSL/TLS 配置文件中新增可选加密套件
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256和TLS_DHE_RSA_WITH_AES_256_GCM_SHA384。 - 支持为 Thales HSM 身份验证指定自定义(签名)证书。
✅ Web 应用防火墙(WAF)
- 强大的报告能力,通过应用安全报告和 WAF 评估报告提供 WAF 洞察。
- WAF 评估模式:支持在完全启用 WAF 前,对 WAF 效果进行预览评估。
- WAF 策略增强:将 “Reset Mode Overrides” 按钮重命名为 “Reset Evaluation Mode Rules”,并仅重置系统生成的覆盖规则。
- WAF 配置文件增强:
- 支持阻止请求大小超过 “Maximum Client Request Size” 字段定义值的请求。
- 支持解析嵌入式或混合内容类型的请求。当单个请求参数中包含不同数据格式时,新引入的 Content Type Mapping Auto Detect 可根据请求体的前几个字节自动识别合适的解析器。
- 支持启用 JSON 解析限制,以控制请求体中 JSON 文档的复杂度 (sysin)。
- 支持使用 XML Parse Mode 将 XML 请求解析为 ARGS 变量。
- 正向安全(Positive Security)增强:
- 支持在正向安全组配置中选择
REQUEST_HEADERS作为匹配元素。 - 支持在没有任何位置匹配传入 HTTP 请求时,选择标记 / 拒绝,或不执行任何操作。
- 支持配置
Completely Distributed Match Elements,其在正向安全组中被完整描述。任何输入中存在但未被 WAF 处理的此类元素都会触发 Miss Action。 - 支持通过 “Learn from URLs without args” 字段,使 WAF 学习不包含任何参数的请求。
- 支持在正向安全组配置中选择
- WAF 日志分析:支持记录所有 CRS 规则,并将对应的 CRS 名称作为标签。
✅ 系统(System)
- 改进了单节点 Controller 部署的可支持性和可靠性。
- 升级演练(Upgrade Dry Run),用于模拟升级过程。
- 应用洞察(Application Insights):新增分析能力,用于了解虚拟服务的流量特征。
- 可配置的 API Server 限速器(ApiRateLimitProfile),适用于虚拟服务、池以及登录端点。
- UI 支持在 Upgrade Profile 中编辑可配置的升级参数。
- 支持将许可证消耗限制在租户级或 SE 组级定义的阈值内 (sysin)。
- 支持在 Controller 与 Service Engine 之间同步 SSH(Kex 和 Hostkey 算法)以及 Syslog 配置,以满足安全、运维和监控要求。
- 支持 FIPS 140-3。
- Thales Luna HSM:支持 Universal Client v10.7.2。
- 新增可通过 UI、API 和 CLI 配置的告警系统,在更改生效前提示其潜在影响。
- 新增字段
effective_ctlr_mem_used_percent,用于监控由内存均衡器跟踪的内存使用情况。
✅ 用户界面(User Interface)
基于 VMware Clarity 框架的用户界面增强,覆盖以下功能:
- 基本模式下的虚拟服务配置
- 虚拟服务详情(
Applications>Virtual Services) - 池详情(
Applications>Pools) - 虚拟服务分析
- Service Engine 告警列表(
Infrastructure>Cloud Resources>Services Engines>Alerts)
已解决问题:31.2.1 版本修复了 30 多项已知问题。篇幅较长,详见官方文档。
兼容性
VMware Avi Load Balancer 与 vSphere 互操作性:

下载地址
VMware Avi Load Balancer 31.2.3 | 03 August 2026

VMware Avi Load Balancer 31.2 是新一代软件定义应用交付平台,支持虚拟机、容器、裸机和多云环境,通过智能负载均衡、自动化配置、应用可观测性和安全能力。
浙公网安备 33010602011771号