Azure应用服务默认域配置应用网关遇ERR_SSL_PROTOCOL_ERROR求助
错误排查与修复
1. 应用网关SSL配置不匹配
Azure应用服务默认域的SSL证书由Azure管理,应用网关无法直接复用该证书。需检查:
- 若应用网关监听端口为HTTPS(443):
- 前端需使用自签证书或Azure密钥库中的证书(用于用户端到网关的SSL终止)
- 后端HTTP设置若采用HTTP协议:确保应用服务"配置">"常规设置"中开启HTTP访问
- 后端HTTP设置若采用HTTPS协议:需启用"验证后端证书",并添加Azure应用服务默认域的CA证书;测试环境可临时启用"忽略证书验证"
2. 端口与协议转发不匹配
确认应用网关的监听协议与后端HTTP设置的协议一致:
- 监听用HTTPS时,后端可选择HTTP(由应用服务处理SSL)或HTTPS(需正确配置证书验证)
- 避免出现监听HTTPS但后端未正确配置SSL验证的情况,否则会导致SSL握手失败
3. 应用服务访问限制拦截
检查应用服务"网络">"访问限制":
- 确保应用网关的公共IP地址或所在子网已加入允许列表
- 若默认操作设为"拒绝",未授权的IP会被拦截,可能表现为SSL错误
针对Azure应用服务默认域配置应用网关的完整步骤
1. 前置准备
- 已创建Azure应用服务(带默认域
xxx.azurewebsites.net) - 应用服务与计划创建的应用网关处于同一区域(或已配置VNet对等)
2. 创建应用网关
- 登录Azure门户,搜索"应用网关"并点击"创建"
- 基本信息:
- 选择与应用服务一致的订阅、资源组
- 设置自定义网关名称、区域(与应用服务同区域)
- 选择层级(如标准_v2),创建或选择现有虚拟网络及专用子网(子网地址范围≥/24)
- 前端IP配置:
- 选择"公共"前端IP类型,创建新的公共IP地址
- 前端端口:
- 添加HTTPS(443)端口;可选添加HTTP(80)端口用于重定向
- 监听配置:
- 创建HTTPS监听:
- 名称:
https-listener - 关联前端IP与443端口
- 协议选HTTPS,上传自签证书或从密钥库选择证书
- 名称:
- 可选:创建HTTP监听(80端口),后续配置重定向到HTTPS
- 创建HTTPS监听:
- 后端池:
- 添加后端池:
appservice-pool,目标类型选"应用服务",选择你的应用服务
- 添加后端池:
- 后端HTTP设置:
- 创建设置:
appservice-http-setting- 协议选HTTP(推荐,简化配置),端口80
- 主机名选择"从后端目标获取"(自动使用应用服务默认域)
- 若选HTTPS协议,需启用证书验证并添加对应CA证书
- 创建设置:
- 路由规则:
- 添加规则:
https-rule,关联HTTPS监听、appservice-pool及appservice-http-setting
- 添加规则:
- 完成配置,等待部署完成
3. 配置应用服务访问限制(可选)
- 进入应用服务"网络">"访问限制"
- 添加允许规则,将应用网关的公共IP或子网地址加入白名单
- 设置默认操作为"拒绝",仅允许授权IP访问
4. 测试验证
使用应用网关的公共IP或关联的DNS名称访问,确认应用服务内容正常加载
内容的提问来源于stack exchange,提问作者Lekha
相关产品推荐
相关产品推荐

