You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure标准负载均衡器有预定义入站规则,仍无法路由流量至私有VM

问题原因分析

1. AllowAzureLoadBalancerInBound规则的生效范围限制

这条预定义规则仅允许Azure负载均衡器自身发起的流量,比如健康探测请求、LB内部管理流量,并不覆盖公网用户发起的访问请求。公网用户访问LB公网IP时,LB会将流量转发到后端VM,但此时VM收到的请求源IP是用户的公网IP,而非AzureLoadBalancer地址段,因此这条规则不会匹配放行该流量。

2. NSG规则的匹配逻辑

Azure NSG的规则是按优先级从高到低匹配,AllowAzureLoadBalancerInBound的优先级是65001,而默认的DenyAllInBound规则优先级是65500。如果没有针对公网业务流量的允许规则,用户请求会在遍历完所有高优先级规则后,触发默认的拒绝规则,导致无法访问。

3. 健康探针正常不代表业务流量可通行

健康探针是LB主动向VM发起的请求,属于AzureLoadBalancer源的流量,所以能被预定义规则放行,探针结果正常仅说明LB和VM之间的探测通路没问题,但不代表公网用户的业务流量能通过NSG。

解决建议
  • 按需配置业务流量的入站NSG规则:针对你的IIS服务,创建允许Internet源访问80/443端口的入站规则,设置优先级(比如100-60000之间)高于DenyAllInBound即可。
  • 保留AllowAzureLoadBalancerInBound规则:不要删除或修改这条规则,否则LB的健康探针会被阻断,后端池会标记VM为不健康,导致LB无法转发流量。
  • 验证规则匹配顺序:确保业务流量规则的优先级高于其他可能冲突的拒绝规则,避免规则被覆盖。

内容的提问来源于stack exchange,提问作者Shan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 12:00:01