You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure应用服务默认域配置应用网关遇ERR_SSL_PROTOCOL_ERROR求助

错误排查与修复

1. 应用网关SSL配置不匹配

Azure应用服务默认域的SSL证书由Azure管理,应用网关无法直接复用该证书。需检查:

  • 若应用网关监听端口为HTTPS(443):
    • 前端需使用自签证书或Azure密钥库中的证书(用于用户端到网关的SSL终止)
    • 后端HTTP设置若采用HTTP协议:确保应用服务"配置">"常规设置"中开启HTTP访问
    • 后端HTTP设置若采用HTTPS协议:需启用"验证后端证书",并添加Azure应用服务默认域的CA证书;测试环境可临时启用"忽略证书验证"

2. 端口与协议转发不匹配

确认应用网关的监听协议与后端HTTP设置的协议一致:

  • 监听用HTTPS时,后端可选择HTTP(由应用服务处理SSL)或HTTPS(需正确配置证书验证)
  • 避免出现监听HTTPS但后端未正确配置SSL验证的情况,否则会导致SSL握手失败

3. 应用服务访问限制拦截

检查应用服务"网络">"访问限制":

  • 确保应用网关的公共IP地址或所在子网已加入允许列表
  • 若默认操作设为"拒绝",未授权的IP会被拦截,可能表现为SSL错误

针对Azure应用服务默认域配置应用网关的完整步骤

1. 前置准备

  • 已创建Azure应用服务(带默认域xxx.azurewebsites.net)
  • 应用服务与计划创建的应用网关处于同一区域(或已配置VNet对等)

2. 创建应用网关

  1. 登录Azure门户,搜索"应用网关"并点击"创建"
  2. 基本信息:
    • 选择与应用服务一致的订阅、资源组
    • 设置自定义网关名称、区域(与应用服务同区域)
    • 选择层级(如标准_v2),创建或选择现有虚拟网络及专用子网(子网地址范围≥/24)
  3. 前端IP配置:
    • 选择"公共"前端IP类型,创建新的公共IP地址
  4. 前端端口:
    • 添加HTTPS(443)端口;可选添加HTTP(80)端口用于重定向
  5. 监听配置:
    • 创建HTTPS监听:
      • 名称:https-listener
      • 关联前端IP与443端口
      • 协议选HTTPS,上传自签证书或从密钥库选择证书
    • 可选:创建HTTP监听(80端口),后续配置重定向到HTTPS
  6. 后端池:
    • 添加后端池:appservice-pool,目标类型选"应用服务",选择你的应用服务
  7. 后端HTTP设置:
    • 创建设置:appservice-http-setting
      • 协议选HTTP(推荐,简化配置),端口80
      • 主机名选择"从后端目标获取"(自动使用应用服务默认域)
      • 若选HTTPS协议,需启用证书验证并添加对应CA证书
  8. 路由规则:
    • 添加规则:https-rule,关联HTTPS监听、appservice-pool及appservice-http-setting
  9. 完成配置,等待部署完成

3. 配置应用服务访问限制(可选)

  1. 进入应用服务"网络">"访问限制"
  2. 添加允许规则,将应用网关的公共IP或子网地址加入白名单
  3. 设置默认操作为"拒绝",仅允许授权IP访问

4. 测试验证

使用应用网关的公共IP或关联的DNS名称访问,确认应用服务内容正常加载


内容的提问来源于stack exchange,提问作者Lekha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 00:06:23