Azure Application Gateway遇Bad Gateway 502错误,请求技术协助
Azure Application Gateway 502 Bad Gateway 错误排查方案
问题背景
使用Azure Application Gateway时遇到502 Bad Gateway错误,已注意到证书相关提示,但无法登录后端服务器检查证书CN,持有错误截图、入站设置截图、出站设置截图及网关配置截图,请求协助排查。
排查步骤
1. 优先查看网关诊断日志
通过Azure门户进入Application Gateway资源,打开「诊断设置」,开启日志收集(可选择存储账户或Log Analytics),重点分析以下日志:
ApplicationGatewayAccessLog:记录请求的响应状态、后端服务器信息、错误代码详情ApplicationGatewayPerformanceLog:查看是否存在后端超时、连接池耗尽等性能问题
2. 检查后端健康状态
在Azure门户的网关资源中进入「后端健康」页面,确认后端池内服务器的健康状态:
- 若显示不健康,先核对健康检查的路径、端口、协议是否与后端服务配置一致
- 可通过Azure VM的「启动诊断」查看系统日志,确认后端服务器是否正常运行
3. 证书相关排查(无需登录后端服务器)
- 入站证书验证:确认绑定到侦听器的证书是否在有效期内,证书Thumbprint与Azure中存储的证书是否匹配(查看入站设置中的证书配置)
- 后端证书信任检查:若后端使用HTTPS,检查网关的后端HTTP设置是否信任后端证书:
- 若后端为自签名证书,需将对应的CA证书或后端证书上传至网关的后端HTTP设置中
- 可临时关闭「验证后端证书」选项进行测试,若错误消失则锁定证书信任问题
4. 获取后端证书CN(无需登录服务器)
在本地终端执行以下命令,直接获取后端服务器证书的CN信息:
openssl s_client -connect <后端服务器IP>:<端口> | openssl x509 -noout -subject
替换<后端服务器IP>和<端口>为实际值,输出结果中的CN=字段即为证书的通用名称。
5. 解决后端服务器登录问题
若需登录后端服务器进一步排查:
- 若后端是Azure VM,可通过Azure Bastion直接登录(无需公网IP,仅需VM在虚拟网络内)
- 检查VM的网络安全组(NSG)是否允许RDP/SSH端口的入站流量,确认VM的操作系统是否正常运行
内容的提问来源于stack exchange,提问作者Gabriel Hein
相关产品推荐
相关产品推荐

