You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

需阻断经Frontdoor到AppService的互联网流量,当前配置未生效

彻底阻断互联网访问AppService的解决方案

问题根源

现在互联网流量还能通过Frontdoor进入,大概率是这几个原因:

  • AppService的访问限制规则里,可能误添加了Frontdoor或App Gateway的公网IP段允许规则;
  • 虽然配置了私有端点,但AppService默认仍开启公网访问权限;
  • Frontdoor本身仍暴露在公网环境,或者它的后端池仍指向App Gateway的公网入口。

具体修复步骤

1. 把AppService锁死在私有网络范围内

  • 进入AppService的网络配置页,找到私有端点连接,确认已和目标虚拟网络正常绑定;
  • 开启拒绝公网访问:在网络设置中找到“配置公网访问”选项,设置为仅允许私有端点流量。这一步会直接阻断所有公网来源的请求,仅接受私有端点所在虚拟网络的流量。

2. 清理并修正AppService的访问限制规则

  • 删除所有允许公网IP/IP段的规则,仅保留以下两类规则:
    • 允许App Gateway所在私有子网的IP范围(因为流量需从App Gateway经私有网络抵达AppService);
    • 若有内部管理需求,可添加公司办公网络的私有IP段(按需配置);
  • 确认默认规则保持为拒绝所有未匹配的请求(当前已配置,需检查无意外修改)。

3. 限制App Gateway的入口流量

  • 进入App Gateway的前端IP配置,如果不需要公网入口,直接将公网IP切换为私有IP;若仍需保留Frontdoor关联,就在App Gateway的规则中添加访问限制,仅允许来自Frontdoor私有端点的流量;
  • 若要保留Frontdoor但阻断其公网入口,将Frontdoor的前端配置改为私有端点,仅允许内部虚拟网络或办公网络访问Frontdoor入口。

4. 验证阻断效果

  • 使用公网环境的设备访问网站域名,确认返回403错误或无法连接;
  • 使用私有网络内的设备(如虚拟网络中的虚拟机)访问,确认网站可正常打开;
  • 查看AppService的访问日志,确认无公网IP的请求记录。

关键注意事项

  • 配置私有端点后,需确保AppService的DNS解析指向私有IP,避免流量仍走公网路径;
  • Frontdoor的后端池需指向App Gateway的私有IP,而非公网IP;
  • 所有配置变更完成后,等待5-10分钟让规则生效。

内容的提问来源于stack exchange,提问作者jarvis93

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 22:48:21