You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Ngrok暴露Nginx Ingress Controller服务遭请求拒绝问题排查

问题分析:「Request Rejected」错误原因判断

这个错误更可能与IP变更触发F5 App Protect防护规则有关,而非TLS问题,理由如下:

1. 排除TLS问题的依据

  • TLS相关错误通常表现为证书验证失败、SSL握手错误(比如curl返回SSL certificate problem: unable to get local issuer certificate类提示),而非「Request Rejected」这类明确的请求拦截信息。
  • 你将Ingress的host改为test.example后请求正常,说明Ingress Controller的TLS基础配置(包括cert-manager生成证书的流程)无问题——如果是TLS全局故障,自定义域名的请求也会失败。

2. IP变更触发App Protect拦截的核心原因

你的Ingress配置中明确启用了F5 App Protect(appprotect.f5.com/app-protect-enable: "true")并绑定了test-web/cafe-ingress策略:

  • 主节点IP变更后,Ngrok转发流量进入集群的入口IP发生变化,App Protect策略可能预设了原节点IP的白名单规则,或把新IP识别为可疑来源(比如命中恶意IP库、异常流量规则),直接触发拦截返回「Request Rejected」。
  • 自定义域名test.example的请求可能未被该App Protect策略覆盖(或策略未对该域名流量做严格限制),因此能正常通行。

排查验证建议

  • 查看Ingress Pod日志:执行kubectl logs <nginx-ingress-pod-name>,查找拦截相关的日志条目,确认是否为IP相关的防护规则触发了拦截。
  • 检查App Protect策略配置:确认策略中是否包含IP白名单/黑名单规则,将新主节点IP或Ngrok出口IP加入白名单。
  • 临时禁用防护验证:将appprotect.f5.com/app-protect-enable改为"false",测试Ngrok域名的请求是否恢复正常,以此直接验证是否是App Protect导致的拦截。

内容的提问来源于stack exchange,提问作者phunguyen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 01:55:57