You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AKS子网NSG入站规则疑问:公IP作目标为何生效?

AKS子网NSG规则疑问解答

一、为什么目标填LB公IP的规则能生效?

先明确微软文档的说明:

对于入站流量,Azure 先将公网IP地址转换为私网IP地址,之后再处理网络安全组(NSG)的规则。

虽然NSG是在NAT转换后处理私网流量,但Azure内部支持将关联资源的公IP作为NSG规则的目标值。当你把目标设为Ingress LB的公IP时,Azure会自动识别这个公IP对应的是VNet内的负载均衡器,在NAT转换后,会把对应到LB私网IP的流量匹配这条规则,所以规则能正常生效。

二、子网层级用公IP做目标是否正确?有没有收益?

  • 这不是正确的做法:子网级NSG的目标应该优先使用私网IP段、服务标签或应用安全组这类VNet内部的标识。公IP属于外部资源标识,一旦LB的公IP发生变更(比如重建LB、更换IP),这条规则就会失效,后续维护成本很高。
  • 没有实际收益:NSG本身是在VNet内部处理已转换的私网流量,用公IP做目标只是依赖Azure的内部映射逻辑,并没有额外的安全增益,反而让规则变得脆弱。

正确的做法参考:

  • 将目标设为负载均衡器的私网IP,或者AKS节点所在的子网IP范围
  • 如果使用的是标准负载均衡器,直接在LB的前端配置NSG,更精准地管控公网入口流量

内容的提问来源于stack exchange,提问作者andre

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 04:32:42