Cosmos DB for MongoDB专用端点请求遭网络防火墙拦截问题排查
Cosmos DB for MongoDB专用端点连接防火墙拦截问题排查方案
确认专用端点子资源配置
检查Cosmos DB专用端点的目标子资源是否为MongoDB——Cosmos DB不同API对应不同的专用端点子资源,选错会导致连接请求无法匹配专用端点规则,触发防火墙拦截。同时确认专用端点状态为已批准,且关联的VNET、子网与客户端所在网络一致。验证私有DNS解析配置
专用端点依赖私有DNS将Cosmos DB域名解析到私有IP,需确保:- 客户端所在VNET已关联
privatelink.mongo.cosmos.azure.com私有DNS区域; - 若使用自定义DNS服务器,需手动添加A记录,将你的Cosmos DB账户域名指向专用端点的私有IP。
可在客户端执行nslookup <你的CosmosDB账户名>.mongo.cosmos.azure.com验证,若返回公网IP,说明DNS解析错误,导致流量走公网被拦截。
- 客户端所在VNET已关联
检查Cosmos DB网络访问控制规则
- 确保公网访问设置为
Disabled,且未勾选“允许从Azure门户访问”(该选项会让门户访问走公网,与专用端点访问逻辑冲突); - 清理残留的IP防火墙规则(即使公网访问Disabled,残留规则可能引发异常拦截)。
- 确保公网访问设置为
排查子网NSG与UDR规则
- 确认子网的网络安全组(NSG)出站规则允许TCP 10255-10256端口流量(Cosmos DB MongoDB专用端点的默认端口);
- 检查用户定义路由(UDR)是否将Cosmos DB域名的流量错误引导至其他设备(如防火墙),需确保针对
privatelink.mongo.cosmos.azure.com的路由下一跳类型为None,保证流量直接通过专用端点传输。
排除服务端点冲突
若之前配置过Cosmos DB的虚拟网络服务端点,建议暂时禁用——服务端点与专用端点共存时可能引发路由优先级冲突,导致流量未走专用端点。
内容的提问来源于stack exchange,提问作者dinhokz
相关产品推荐
相关产品推荐

