Azure应用网关绑定Web App后出502错误,探针及诊断无异常
检查Web App访问限制
确认Web App是否开启了访问限制规则,如果仅允许特定IP访问,Application Gateway的出站IP可能不在允许列表内。可在Web App的「网络」->「访问限制」中查看,临时移除限制或添加AG的出站IP/IP范围测试。AG v2的出站IP可通过网关属性获取,或执行命令:az network application-gateway show --name <网关名称> --resource-group <资源组名称> --query "publicIpAddresses[].ipAddress"验证后端Host头配置
AG转发请求到Web App时,默认Host头为Web App的.azurewebsites.net域名。若Web App依赖自定义域名的Host头,需在AG的后端HTTP设置中手动指定自定义Host头,或勾选「使用后端池的FQDN作为Host头」。同时确保健康探针的Host头与后端请求的Host头一致,避免探针正常但实际请求失败。排查HTTPS相关配置(若启用)
如果AG配置HTTPS监听并转发到Web App的443端口,需确认AG信任Web App的SSL证书:可在后端HTTP设置中开启「从后端地址中拾取证书」,或上传Web App证书到AG证书库。另外,若Web App强制HTTPS,而AG用HTTP转发,会触发重定向循环导致502,需改为AG用HTTPS转发,或关闭Web App的HTTPS强制。分析访问日志
开启AG的访问日志(「监控」->「日志」),查看502请求的错误细分码(如502.3为连接超时、502.5为重定向问题);同时查看Web App的日志流或诊断日志,确认请求是否到达Web App:未到达则排查AG到Web App的网络,到达则分析Web App的返回错误。检查AG资源配置
确认AG使用Standard_v2/WAF_v2 SKU(Basic SKU不支持部分高级功能),若实例数不足,临时增加实例数测试是否因资源瓶颈导致502。确认DNS解析正确性
执行nslookup <你的自定义域名>,确认解析结果为AG的公网IP,排除DNS缓存导致的解析错误。
内容的提问来源于stack exchange,提问作者mo taar

