通过Azure Firewall进行Azure虚拟桌面RDP连接失败求助
RDP连接失败排查方向
路由表配置校验
- 确认VM所属子网关联的路由表中,存在指向Azure Firewall私有IP的
0.0.0.0/0路由,且该路由优先级高于默认系统路由。 - 排查路由表内是否有冲突条目,比如更具体的路由规则导致RDP流量未流经Firewall。
- 使用Azure CLI命令导出路由表详情核对:
az network route-table route list --resource-group <资源组名称> --route-table-name <路由表名称>
- 确认VM所属子网关联的路由表中,存在指向Azure Firewall私有IP的
Azure Firewall规则细节检查
- 确认RDP(3389端口)相关规则的优先级高于所有拒绝类规则,Firewall规则按优先级从高到低匹配,高优先级规则会先生效。
- 检查规则的流量方向:RDP是双向流量,需同时配置允许入站(客户端→VM)和出站(VM→客户端回包)的规则,出站规则容易被遗漏。
- 查看Firewall的Azure Monitor日志,过滤RDP相关流量记录,确认流量是否被某条规则拦截,日志会明确显示匹配的规则及动作。
VM侧网络安全校验
- 检查VM关联的NSG(网络安全组)是否允许3389端口的入站/出站流量,NSG规则优先级高于Firewall,若NSG阻断则Firewall规则无效。
- 验证VM操作系统防火墙(如Windows Defender防火墙)是否放开3389端口的入站访问,部分系统默认会限制外部RDP连接。
- 测试VM与Firewall私有IP的连通性,比如通过ping确认基础网络链路正常。
DNAT规则验证(公网RDP场景)
- 若通过Firewall公IP做DNAT转发RDP流量到VM,需确认DNAT规则的目标IP为VM私有IP,端口映射(公网端口→3389)配置正确,且配套的网络规则允许该流量。
- 检查DNAT规则的源IP范围是否包含你的客户端公网IP,若源IP限制过严会导致连接被拒绝。
路由有效性确认
- 通过Azure Portal的「有效路由」工具查看VM子网的实际生效路由,确认
0.0.0.0/0路由确实指向Azure Firewall。 - 若路由表开启了BGP路由传播,暂时关闭该功能测试,排查是否存在BGP路由冲突导致流量偏离Firewall。
- 通过Azure Portal的「有效路由」工具查看VM子网的实际生效路由,确认
内容的提问来源于stack exchange,提问作者TCarbone
相关产品推荐
相关产品推荐

