Azure Application Gateway V2仅HTTP服务HTTPS访问证书错误咨询
Azure Application Gateway V2 HTTPS访问HTTP服务的流量处理问题
为什么会选择其他监听器的证书?
Azure Application Gateway V2处理HTTPS请求时,必须先完成TLS握手才能解析请求中的主机名做路由匹配。如果请求的主机仅配置了HTTP监听器、没有对应HTTPS监听器,网关会按**监听器创建顺序的反向(即优先级最低)**选取第一个同端口的HTTPS监听器完成握手,因此会返回该监听器绑定的证书。这是网关默认的TLS握手逻辑——不完成握手就无法进一步判断请求是否该被丢弃。
如何直接丢弃此类流量?
可以通过两种方案实现:
- 配置默认拒绝HTTPS监听器:创建一个优先级最低的HTTPS监听器(绑定任意有效证书,比如自签证书即可),关联一条路由规则,将后端池设为空,或配置后端设置返回403/404状态码。当无匹配的业务HTTPS监听器时,流量会落到这个默认监听器,直接被拒绝,不会展示其他业务证书。
- WAF自定义规则拦截:如果网关启用了Web应用防火墙(WAF),可以自定义规则,识别目标主机仅支持HTTP但用HTTPS访问的请求,直接返回阻断响应。
内容的提问来源于stack exchange,提问作者Chris J
相关产品推荐
相关产品推荐

