需阻断经Frontdoor到AppService的互联网流量,当前配置未生效
彻底阻断互联网访问AppService的解决方案
问题根源
现在互联网流量还能通过Frontdoor进入,大概率是这几个原因:
- AppService的访问限制规则里,可能误添加了Frontdoor或App Gateway的公网IP段允许规则;
- 虽然配置了私有端点,但AppService默认仍开启公网访问权限;
- Frontdoor本身仍暴露在公网环境,或者它的后端池仍指向App Gateway的公网入口。
具体修复步骤
1. 把AppService锁死在私有网络范围内
- 进入AppService的网络配置页,找到私有端点连接,确认已和目标虚拟网络正常绑定;
- 开启拒绝公网访问:在网络设置中找到“配置公网访问”选项,设置为仅允许私有端点流量。这一步会直接阻断所有公网来源的请求,仅接受私有端点所在虚拟网络的流量。
2. 清理并修正AppService的访问限制规则
- 删除所有允许公网IP/IP段的规则,仅保留以下两类规则:
- 允许App Gateway所在私有子网的IP范围(因为流量需从App Gateway经私有网络抵达AppService);
- 若有内部管理需求,可添加公司办公网络的私有IP段(按需配置);
- 确认默认规则保持为拒绝所有未匹配的请求(当前已配置,需检查无意外修改)。
3. 限制App Gateway的入口流量
- 进入App Gateway的前端IP配置,如果不需要公网入口,直接将公网IP切换为私有IP;若仍需保留Frontdoor关联,就在App Gateway的规则中添加访问限制,仅允许来自Frontdoor私有端点的流量;
- 若要保留Frontdoor但阻断其公网入口,将Frontdoor的前端配置改为私有端点,仅允许内部虚拟网络或办公网络访问Frontdoor入口。
4. 验证阻断效果
- 使用公网环境的设备访问网站域名,确认返回403错误或无法连接;
- 使用私有网络内的设备(如虚拟网络中的虚拟机)访问,确认网站可正常打开;
- 查看AppService的访问日志,确认无公网IP的请求记录。
关键注意事项
- 配置私有端点后,需确保AppService的DNS解析指向私有IP,避免流量仍走公网路径;
- Frontdoor的后端池需指向App Gateway的私有IP,而非公网IP;
- 所有配置变更完成后,等待5-10分钟让规则生效。
内容的提问来源于stack exchange,提问作者jarvis93
相关产品推荐
相关产品推荐

