You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cosmos DB for MongoDB专用端点请求遭网络防火墙拦截问题排查

Cosmos DB for MongoDB专用端点连接防火墙拦截问题排查方案
  • 确认专用端点子资源配置
    检查Cosmos DB专用端点的目标子资源是否为MongoDB——Cosmos DB不同API对应不同的专用端点子资源,选错会导致连接请求无法匹配专用端点规则,触发防火墙拦截。同时确认专用端点状态为已批准,且关联的VNET、子网与客户端所在网络一致。

  • 验证私有DNS解析配置
    专用端点依赖私有DNS将Cosmos DB域名解析到私有IP,需确保:

    • 客户端所在VNET已关联privatelink.mongo.cosmos.azure.com私有DNS区域;
    • 若使用自定义DNS服务器,需手动添加A记录,将你的Cosmos DB账户域名指向专用端点的私有IP。
      可在客户端执行nslookup <你的CosmosDB账户名>.mongo.cosmos.azure.com验证,若返回公网IP,说明DNS解析错误,导致流量走公网被拦截。
  • 检查Cosmos DB网络访问控制规则

    • 确保公网访问设置为Disabled,且未勾选“允许从Azure门户访问”(该选项会让门户访问走公网,与专用端点访问逻辑冲突);
    • 清理残留的IP防火墙规则(即使公网访问Disabled,残留规则可能引发异常拦截)。
  • 排查子网NSG与UDR规则

    • 确认子网的网络安全组(NSG)出站规则允许TCP 10255-10256端口流量(Cosmos DB MongoDB专用端点的默认端口);
    • 检查用户定义路由(UDR)是否将Cosmos DB域名的流量错误引导至其他设备(如防火墙),需确保针对privatelink.mongo.cosmos.azure.com的路由下一跳类型为None,保证流量直接通过专用端点传输。
  • 排除服务端点冲突
    若之前配置过Cosmos DB的虚拟网络服务端点,建议暂时禁用——服务端点与专用端点共存时可能引发路由优先级冲突,导致流量未走专用端点。

内容的提问来源于stack exchange,提问作者dinhokz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.18 19:06:04