You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中通过点到站点VPN连接Blob专用端点失败求助

Azure点到站点VPN访问Blob存储故障排查方案

1. 验证DNS解析正确性

专用端点依赖私有DNS解析将存储账户FQDN指向私网IP,这是流量走VPN的核心前提:

  • 检查虚拟网络网关的点到站点配置,确认已配置自定义DNS服务器(若使用Azure DNS私有区域,需指定Azure默认DNS 168.63.129.16),且该DNS服务器能解析存储专用端点的私网IP。
  • 在本地VPN客户端执行命令:nslookup <你的存储账户名>.blob.core.windows.net,若返回公网IP,说明DNS解析失效:
    • 确认Azure DNS私有区域已关联虚拟网络,且私有区域中存在存储账户FQDN到专用端点IP的A记录。
    • 检查VPN客户端获取的DNS服务器地址是否正确,可在VPN连接属性的网络设置中查看。

2. 检查VPN路由推送

需确保存储专用端点所在子网的路由被推送到VPN客户端:

  • 在本地客户端执行命令:
    • Windows:route print
    • Linux/macOS:netstat -rn
      查看是否存在指向专用端点子网的路由,下一跳为VPN隧道的网关IP。若缺失该路由,需在虚拟网络网关的点到站点配置中添加自定义路由,将专用端点子网范围纳入推送列表。
  • 确认虚拟网络路由表中无自定义路由覆盖专用端点的默认路由(Azure会自动为专用端点生成指向存储服务的路由)。

3. 确认存储账户与专用端点配置

  • 检查存储账户防火墙设置,确保仅启用允许专用端点连接,且已关联目标专用端点。
  • 确认专用端点状态为已批准,关联的虚拟网络、子网与VPN网关所在虚拟网络一致。

4. 调整VPN客户端路由优先级

  • Windows系统:打开VPN连接属性 → 网络 → Internet协议版本4 → 属性 → 高级,勾选使用默认网关远程网络,确保所有流量(包括存储账户流量)通过VPN路由。
  • Linux/macOS系统:检查VPN连接的路由配置,确保专用端点子网路由的优先级高于本地默认公网路由。

5. 追踪流量路径

执行命令验证流量走向:

  • Windows:tracert <你的存储账户名>.blob.core.windows.net
  • Linux/macOS:traceroute <你的存储账户名>.blob.core.windows.net
    若路径中出现公网IP节点,说明路由或DNS解析仍存在问题,需回到对应步骤重新排查。

内容的提问来源于stack exchange,提问作者SimonK

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 02:05:18