Ну может тот второй не запасной, а read only? То есть, считается участвующим
ну исходя из описания логики работы keepalived, на нем в момент падения нет ip адреса участвующего в организации коннекта с БД. Соответственно и рваться коннект не должен.
Есть конечно вероятность, что при падении ноды keepalived делает VIP недоступным на какой то момент, перестраивает сеть или что то такое.. тогда наверное да, это побороть не получится, если это бай дизайн