如何让Azure Web应用仅内网访问且不走公网IP(私有端点方案咨询)
使用Azure私有端点实现Web应用内网专属访问
方案说明
完全可以通过Azure私有端点实现你的需求:让内部用户通过内网路由访问Web应用,全程不走公网IP,同时彻底阻断公网访问路径。
具体实现步骤
- 创建私有端点:在Azure门户进入你的Web应用,打开「网络」选项卡,选择「私有端点连接」并点击「添加」。将其关联到企业内网对应的虚拟网络(VNet)及子网,注意子网需未启用冲突的网络策略。
- 配置私有DNS:为了让内部用户用原Web应用域名访问,需创建或关联Azure私有DNS区域(如
privatelink.azurewebsites.net),将Web应用的私有IP映射到该域名。这样内部用户访问原域名时,DNS会解析到内网私有IP,而非公网IP。 - 关闭公网访问:在Web应用的「网络」选项卡中,设置「拒绝所有公网流量」;或直接关闭Web应用的公网访问开关(部分SKU支持),确保仅私有端点的流量能进入。
- 验证内网路由:内部用户通过企业内网(或VPN连接到企业VNet)访问Web应用时,流量会通过VNet内网路由直达私有端点,全程不经过公网。
对比访问限制的优势
- 无需维护复杂的IP允许列表,避免IP变动引发的访问故障
- 流量全程在内网链路传输,安全性更高,无需依赖公网VPN的入站放行配置
- 实现真正的「私有访问」,Web应用不再暴露公网IP
内容的提问来源于stack exchange,提问作者Rajesh
相关产品推荐
相关产品推荐

