You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置内部Ingress的Container App同VNet内VM无法访问问题排查

同一VNet内VM无法访问内部Ingress的Container App排查方案

以下是针对该场景的核心排查点:

1. Ingress流量范围配置冲突

虽然Managed Environment已禁用公共网络访问,但Container App的Ingress设置为「接受来自任意位置的流量」,内部Ingress场景下应将其调整为「仅接受来自VNet内部的流量」,该配置不匹配可能导致流量路由逻辑异常。

2. 子网配置不符合要求

Managed Environment的子网地址块(10.0.0.0/16)与VNet地址块完全重合,违反Azure Container App环境的子网部署规则:

  • 子网不能与VNet地址块完全重叠
  • 子网需预留足够可用IP(建议至少/24网段)
    这种配置会导致网络组件部署异常,直接影响内部访问通路。

3. 专用终结点跨VNet配置问题

专用终结点部署在sql-dev虚拟网络,而目标Container App位于me-dev虚拟网络,需确认:

  • 两个VNet是否已建立双向虚拟网络对等连接,且对等配置中允许双方的流量传递
  • 专用终结点是否正确关联到Container App环境的内部Ingress资源
  • 专用终结点所在子网是否启用了网络策略,是否允许VM所在子网的流量访问

4. DNS解析故障

内部Ingress的Container App依赖Azure专用DNS区域完成FQDN解析,需验证:

  • VM所在VNet是否已链接到对应的专用DNS区域(通常为privatelink.azurecontainerapps.io)
  • 在VM上执行nslookup <你的Container App FQDN>,检查是否能解析到Container App环境的内部VIP(10.0.0.0/16网段内的地址)
  • 若手动配置DNS记录,确认记录是否准确指向内部IP

5. 网络安全组(NSG)规则限制

  • 检查Container App环境子网的NSG,是否添加了允许VM所在子网访问80端口的入站规则
  • 检查VM所在子网的NSG,是否添加了允许访问Container App环境子网80端口的出站规则
  • 确认是否存在应用安全组(ASG)限制了双方的流量互通

6. 路由表配置异常

  • 检查VM所在子网的自定义路由表,是否存在阻止访问Container App内部IP的路由规则
  • 检查Container App环境子网的路由表,是否允许内部流量正常返回VM所在子网

内容的提问来源于stack exchange,提问作者AzureDev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 03:13:18