通过Azure VPN从门户访问受AMPLS限制的Azure Monitor资源问题
VPN连接后Azure门户访问私有监控资源故障排查与解决
问题根源
Azure门户的查询请求默认从Azure公共IP池发起,而非你VPN连接后的客户端IP。你的Log Analytics和Application Insights已拒绝公网访问,所以门户的公网流量会被拦截;而VNet内容器能访问,是因为流量走VNet内部私有链接路径。
解决步骤
1. 修复虚拟网络对等连接
当前VPN VNet与主VNet是单向对等,必须改成双向:
- 进入主VNet的对等连接页面,确认已接受VPN VNet的对等请求,同时启用主VNet到VPN VNet的对等
- 检查两个VNet的路由表,确保存在对方地址空间的路由条目
2. 让门户流量走VPN隧道
有两种可行方式:
- 部署Azure Bastion:在主VNet中创建Bastion,通过Bastion连接到VNet内的虚拟机,在虚拟机里打开Azure门户——虚拟机的流量属于VNet内部,可直接访问私有端点
- 配置用户定义路由(UDR):在主VNet的子网路由表中添加规则,将Log Analytics/App Insights私有端点的IP段路由到VPN网关,强制门户查询流量通过VPN隧道进入主VNet
3. 调整NSG规则
你当前的NSG只允许AzurePortal服务标签的HTTPS流量,但这对应门户的公共IP。需要补充:
- 添加入站规则,允许VPN VNet的地址空间访问私有端点的443端口
- 确认子网的私有端点网络策略已设置为"网络安全组",且NSG规则生效
4. 验证DNS配置
虽然hosts文件已配置,但需确认:
- Log Analytics的
*.privatelink.ods.opinsights.azure.com域名解析到对应私有IP - Application Insights的
*.privatelink.applicationinsights.azure.com域名解析正确 - VPN连接后,用
nslookup <你的工作区ID>.ods.opinsights.azure.com验证解析结果为私有IP
5. 确认AMPLS配置
- 检查AMPLS是否已正确关联目标Log Analytics工作区和Application Insights资源
- 确保你的账户拥有
Log Analytics Reader或Application Insights Component Contributor权限
验证操作
- 重新连接VPN,执行
nslookup确认私有域名解析正确 - 本地尝试访问
https://<你的工作区ID>.ods.opinsights.azure.com,确认能建立HTTPS连接 - 通过Bastion进入VNet内虚拟机,打开门户尝试查询日志,验证是否成功
内容的提问来源于stack exchange,提问作者user10998602
相关产品推荐
相关产品推荐

