配置内部Ingress的Container App同VNet内VM无法访问问题排查
同一VNet内VM无法访问内部Ingress的Container App排查方案
以下是针对该场景的核心排查点:
1. Ingress流量范围配置冲突
虽然Managed Environment已禁用公共网络访问,但Container App的Ingress设置为「接受来自任意位置的流量」,内部Ingress场景下应将其调整为「仅接受来自VNet内部的流量」,该配置不匹配可能导致流量路由逻辑异常。
2. 子网配置不符合要求
Managed Environment的子网地址块(10.0.0.0/16)与VNet地址块完全重合,违反Azure Container App环境的子网部署规则:
- 子网不能与VNet地址块完全重叠
- 子网需预留足够可用IP(建议至少/24网段)
这种配置会导致网络组件部署异常,直接影响内部访问通路。
3. 专用终结点跨VNet配置问题
专用终结点部署在sql-dev虚拟网络,而目标Container App位于me-dev虚拟网络,需确认:
- 两个VNet是否已建立双向虚拟网络对等连接,且对等配置中允许双方的流量传递
- 专用终结点是否正确关联到Container App环境的内部Ingress资源
- 专用终结点所在子网是否启用了网络策略,是否允许VM所在子网的流量访问
4. DNS解析故障
内部Ingress的Container App依赖Azure专用DNS区域完成FQDN解析,需验证:
- VM所在VNet是否已链接到对应的专用DNS区域(通常为
privatelink.azurecontainerapps.io) - 在VM上执行
nslookup <你的Container App FQDN>,检查是否能解析到Container App环境的内部VIP(10.0.0.0/16网段内的地址) - 若手动配置DNS记录,确认记录是否准确指向内部IP
5. 网络安全组(NSG)规则限制
- 检查Container App环境子网的NSG,是否添加了允许VM所在子网访问80端口的入站规则
- 检查VM所在子网的NSG,是否添加了允许访问Container App环境子网80端口的出站规则
- 确认是否存在应用安全组(ASG)限制了双方的流量互通
6. 路由表配置异常
- 检查VM所在子网的自定义路由表,是否存在阻止访问Container App内部IP的路由规则
- 检查Container App环境子网的路由表,是否允许内部流量正常返回VM所在子网
内容的提问来源于stack exchange,提问作者AzureDev
相关产品推荐
相关产品推荐

