如何让同区域Azure存储账户请求走公网?遇防火墙绕过问题求助
问题原因
同区域的Azure服务(比如你的AVD虚拟机和存储账户)之间默认使用Azure内部专用IP通信,这类流量不走公网路径,所以你配置的Azure防火墙公网白名单规则无法管控,才会出现流量“绕过”防火墙的情况。
解决办法
1. 虚拟网络服务端点+NSG组合管控
- 给存储账户启用AVD虚拟机所在虚拟网络的服务端点,将存储账户的访问范围限制在该VNet内;
- 在AVD所在子网的网络安全组(NSG)上配置出站规则,精确控制哪些虚拟机可访问存储账户、允许的操作类型(如Blob读/写);
- 在存储账户的网络设置中,设置为「仅允许选定的虚拟网络和IP地址」,仅添加配置了服务端点的子网,拒绝其他所有访问请求。
2. Azure防火墙+私有DNS管控
- 配置存储账户对应的私有DNS区域(如
privatelink.blob.core.windows.net),将存储账户的FQDN解析到其私有IP; - 将AVD所在VNet的DNS服务器设置为Azure防火墙的IP,确保存储账户的FQDN被解析为私有IP;
- 在Azure防火墙中配置应用规则,允许或拒绝访问该存储账户的FQDN,使流量经过防火墙并受规则管控。
3. 启用存储账户专用终结点
- 给存储账户创建专用终结点,部署到AVD所在的VNet中,让存储账户在VNet内拥有私有IP;
- 此时AVD到存储账户的所有流量都会走这个私有IP,你可以直接在Azure防火墙上配置针对该私有IP的网络规则,或用NSG管控,彻底将流量纳入防火墙范围。
内容的提问来源于stack exchange,提问作者Cavyn VonDeylen
相关产品推荐
相关产品推荐

