无法从企业内网访问Azure公网IP的技术求助
问题描述
我们有一台绑定Azure公网IP的Azure Application Gateway,设备未连接企业内网时可正常访问该公网IP,但连接企业内网的电脑无法访问。
已排查信息:
- 内网电脑可ping通该IP且有响应
- 断开内网用手机4G热点可成功访问该公网IP
- Application Gateway的访问日志中看不到失败请求
两种网络环境下的Traceroute结果(目标IP已模糊处理):
4G网络下的Traceroute
Tracing the path to DESTINATION on TCP port 443 (https), 40 hops max 1 172.20.10.1 13.363 ms 4.620 ms 3.922 ms 2 * * * 3 * * * 4 * * * 5 ti0275c360-ae8-0.ti.telenor.net (146.172.23.13) 52.672 ms 49.293 ms 37.013 ms 6 10.67.115.189 43.385 ms 35.832 ms 49.106 ms 7 10.67.115.190 32.485 ms 37.096 ms 52.809 ms 8 ti0001a401-ae18-21.ti.telenor.net (213.142.76.153) 67.955 ms 38.419 ms 40.676 ms 9 ti0275c360-ae49-0.ti.telenor.net (146.172.22.98) 40.951 ms 106.652 ms 52.218 ms 10 ti0300b400-ae1-0.ti.telenor.net (146.172.105.69) 79.811 ms 37.768 ms 39.888 ms 11 148.122.9.22 58.792 ms 68.895 ms 40.196 ms 12 ae23-0.icr02.osl22.ntwk.msn.net (104.44.235.74) 51.590 ms 50.033 ms 74.065 ms 13 be-102-0.ibr01.osl22.ntwk.msn.net (104.44.33.67) 59.031 ms 79.027 ms 77.198 ms 14 be-5-0.ibr01.got30.ntwk.msn.net (104.44.7.115) 79.174 ms 56.404 ms 92.066 ms 15 104.44.31.5 64.108 ms 75.563 ms 51.695 ms 16 be-4-0.ibr01.ham30.ntwk.msn.net (104.44.16.128) 120.492 ms 65.839 ms 53.344 ms 17 be-12-0.ibr05.ams06.ntwk.msn.net (104.44.30.71) 62.325 ms 57.971 ms 60.787 ms 18 ae142-0.icr04.ams06.ntwk.msn.net (104.44.21.186) 66.787 ms 116.627 ms 78.765 ms 19 * * * 20 * * * ---- 30 * * * 31 myhost.com (DESTINATION) [open] 85.554 ms 92.767 ms 62.342 ms
企业内网下的Traceroute
Tracing the path to DESTINATION on TCP port 443 (https), 40 hops max 1 10.200.4.2 5.690 ms 6.611 ms 5.644 ms 2 10.1.230.161 4.084 ms 4.004 ms 5.682 ms 3 10.1.230.1 4.655 ms 4.260 ms 6.372 ms 4 10.1.230.2 5.684 ms 8.037 ms 6.841 ms 5 10.254.254.1 7.765 ms 5.302 ms 8.707 ms 6 GATEWAY 5.376 ms * 10.592 ms 7 FIREWALL 29.380 ms 4.791 ms 7.179 ms 8 9.62-97-202.bkkb.no (62.97.202.9) 6.846 ms 8.001 ms 8.859 ms 9 bkk-u-gw.bkkb.no (193.28.236.246) 16.958 ms 11.596 ms 13.988 ms 10 ba-u-gw-2.bkkb.no (193.28.236.245) 17.979 ms 19.062 ms 14.600 ms 11 bkkdigitek.ier02.osl30.ntwk.msn.net (104.44.198.93) 27.989 ms 18.077 ms 17.081 ms 12 ae23-0.icr02.osl22.ntwk.msn.net (104.44.235.74) 13.404 ms 12.878 ms 12.583 ms 13 be-122-0.ibr02.osl22.ntwk.msn.net (104.44.33.71) 35.195 ms 33.573 ms 58.699 ms 14 be-4-0.ibr02.got30.ntwk.msn.net (104.44.7.111) 53.509 ms 33.173 ms 35.394 ms 15 104.44.31.13 32.072 ms 31.094 ms 33.823 ms 16 be-6-0.ibr01.sao30.ntwk.msn.net (104.44.7.178) 34.454 ms 31.597 ms 30.273 ms 17 be-12-0.ibr06.ams06.ntwk.msn.net (104.44.30.73) 148.238 ms 34.973 ms 43.711 ms 18 ae160-0.icr03.ams06.ntwk.msn.net (104.44.21.200) 37.458 ms 31.314 ms 39.204 ms 19 * * * 20 * * * --- 39 * * * 40 * * * Destination not reached
用户疑问:不确定是网络问题还是Azure Application Gateway的问题,认为内网无责(路由已到公网但未抵达目标),如何解决内网访问该公网IP的问题?
排查与解决建议
优先排查回程路由阻断
从traceroute对比来看,内网流量已到达微软骨干网的ams06节点,但无法抵达目标;而4G流量能正常完成路径。ping通说明ICMP包可往返,但TCP 443不通,大概率是TCP流量的回程路径被拦截。联系企业内网管理员,检查防火墙/路由策略是否针对Azure IP段的回程TCP 443流量做了限制。验证Azure侧的访问规则
- 检查Application Gateway关联的NSG(网络安全组)入站规则,确认是否允许企业内网的公网出口IP段访问443端口,避免该IP段被意外排除在允许列表外。
- 若启用了Azure防火墙,查看其日志记录,确认是否有来自内网出口IP的流量被拒绝的条目。
细化TCP连通性测试
- 在电脑上执行
telnet <目标IP> 443或PowerShell命令Test-NetConnection <目标IP> -Port 443,获取具体错误信息(如连接超时、拒绝连接),定位问题环节。 - 用Wireshark抓包分析:在内网电脑上抓取TCP 443端口的流量,查看是否有SYN包发出但无SYN-ACK响应,以此确认是链路阻断还是目标端未响应。
- 在电脑上执行
确认DNS与IP映射正确性
- 验证内网电脑访问的目标IP是否准确,排查是否存在内网DNS劫持导致解析错误的情况(即使直接用IP访问,也需确认本地缓存是否异常)。
- 执行
ipconfig /flushdns清除DNS缓存后重新测试。
联系服务商协助排查
- 若以上排查无结果,联系企业的ISP(互联网服务商),提供traceroute结果,确认其网络到Azure该IP段的TCP 443路径是否存在故障。
- 若ISP排查正常,提交Azure支持工单,提供traceroute和抓包数据,让微软检查Application Gateway所在区域的网络链路是否存在针对性阻断。
内容的提问来源于stack exchange,提问作者Andreas
相关产品推荐
相关产品推荐

