Azure Elastic专用链接流量过滤:无法解析部署主机名
排查与修复步骤
验证专用链接的DNS配置完整性
确认Azure专用DNS区域privatelink.eastus.azure.elastic-cloud.com已与你的VNet正确关联,且专用链接端点已在该区域中注册私有IP。可通过Azure CLI检查关联状态与端点注册情况:# 检查专用端点的服务连接状态 az network private-endpoint show --name <你的专用端点名称> --resource-group <资源组名称> --query "privateLinkServiceConnections[0].status" # 检查专用DNS区域的VNet关联 az network private-dns zone show --name privatelink.eastus.azure.elastic-cloud.com --resource-group <资源组名称> --query "virtualNetworkLinks[0].provisioningState"若VNet未关联或端点未注册,需重新完成关联操作。
核对Elastic流量过滤规则的目标配置
在Elastic Cloud控制台中,确认流量过滤规则的目标是部署的完整FQDN(如<部署别名>.eastus.azure.elastic-cloud.com),而非仅privatelink.eastus.azure.elastic-cloud.com。同时需确保规则中指定的子网范围与Azure专用链接端点所在子网完全匹配。测试VNet内的DNS解析结果
在VNet中的测试虚拟机上执行以下命令,验证部署FQDN的解析:nslookup <部署别名>.eastus.azure.elastic-cloud.com若返回的是公网IP,说明DNS请求未被转发到Azure专用DNS区域,需检查VNet的DNS服务器设置,确保使用Azure提供的DNS或已配置自定义DNS转发规则。
确认Elastic与Azure专用链接的绑定状态
登录Elastic Cloud控制台,进入目标部署的「专用链接」设置页面,确认该部署已与Azure专用链接资源成功绑定。若状态异常,可尝试删除现有绑定并重新创建关联。检查网络访问控制策略
验证专用链接端点所在子网的NSG是否允许Elastic服务所需端口(5601、9243等)的入站流量,同时确认路由表中无将流量导向公网的默认路由,确保所有流量通过专用链接传输。
关键注意事项
- 配置流量过滤时优先使用部署别名,确保别名与专用链接的区域(eastus)完全一致,避免使用集群ID导致的匹配问题。
- 若使用自定义DNS服务器,需创建CNAME记录,将部署FQDN指向
privatelink.eastus.azure.elastic-cloud.com,确保解析请求被正确路由到专用DNS区域。
内容的提问来源于stack exchange,提问作者Lawrence Aiello

