Azure Private Link:为何终结点域名仍公网暴露?
关于Private Link公网解析与访问权限的说明
核心解析逻辑差异
- VNet内部解析:通过关联的专用DNS区域或自定义DNS服务器,资源的FQDN会被解析到专用终结点的私有IP,请求直接在VNet内部路由到目标资源。
- 公网解析:默认会解析到资源原有的公共终结点IP,但这只是DNS层面的记录保留,不代表实际可访问。
公网DNS记录保留的原因
这种设计主要是为了兼容SSL/SNI证书信任机制:资源的SSL证书是绑定其公共FQDN的,公网环境下解析到原公共IP(即使无法访问),能确保客户端发起请求时的SNI字段与证书的FQDN匹配,避免出现证书不信任的错误。同时也能兼容一些仅依赖FQDN解析、不需要实际访问的客户端流程。
公网访问权限的实际状态
你已经关闭了资源的公网访问配置,此时所有来自公网的请求都会被Azure网络层拦截,哪怕DNS解析到了公网IP,也无法实际访问到你的资源。你可以通过公网环境的机器发起测试请求,通常会得到403 Forbidden或连接超时的结果,以此验证访问被阻断。
额外验证建议
- 直接在公网环境测试资源访问,查看返回结果;
- 确认资源的网络配置中,公网访问确实处于禁用状态;
- 检查专用DNS区域与VNet的关联状态,确保内部解析正常指向专用终结点的私有IP。
内容的提问来源于stack exchange,提问作者Joshua Enfield
相关产品推荐
相关产品推荐

