Azure中通过点到站点VPN连接Blob专用端点失败求助
Azure点到站点VPN访问Blob存储故障排查方案
1. 验证DNS解析正确性
专用端点依赖私有DNS解析将存储账户FQDN指向私网IP,这是流量走VPN的核心前提:
- 检查虚拟网络网关的点到站点配置,确认已配置自定义DNS服务器(若使用Azure DNS私有区域,需指定Azure默认DNS
168.63.129.16),且该DNS服务器能解析存储专用端点的私网IP。 - 在本地VPN客户端执行命令:
nslookup <你的存储账户名>.blob.core.windows.net,若返回公网IP,说明DNS解析失效:- 确认Azure DNS私有区域已关联虚拟网络,且私有区域中存在存储账户FQDN到专用端点IP的A记录。
- 检查VPN客户端获取的DNS服务器地址是否正确,可在VPN连接属性的网络设置中查看。
2. 检查VPN路由推送
需确保存储专用端点所在子网的路由被推送到VPN客户端:
- 在本地客户端执行命令:
- Windows:
route print - Linux/macOS:
netstat -rn
查看是否存在指向专用端点子网的路由,下一跳为VPN隧道的网关IP。若缺失该路由,需在虚拟网络网关的点到站点配置中添加自定义路由,将专用端点子网范围纳入推送列表。
- Windows:
- 确认虚拟网络路由表中无自定义路由覆盖专用端点的默认路由(Azure会自动为专用端点生成指向存储服务的路由)。
3. 确认存储账户与专用端点配置
- 检查存储账户防火墙设置,确保仅启用允许专用端点连接,且已关联目标专用端点。
- 确认专用端点状态为已批准,关联的虚拟网络、子网与VPN网关所在虚拟网络一致。
4. 调整VPN客户端路由优先级
- Windows系统:打开VPN连接属性 → 网络 → Internet协议版本4 → 属性 → 高级,勾选使用默认网关远程网络,确保所有流量(包括存储账户流量)通过VPN路由。
- Linux/macOS系统:检查VPN连接的路由配置,确保专用端点子网路由的优先级高于本地默认公网路由。
5. 追踪流量路径
执行命令验证流量走向:
- Windows:
tracert <你的存储账户名>.blob.core.windows.net - Linux/macOS:
traceroute <你的存储账户名>.blob.core.windows.net
若路径中出现公网IP节点,说明路由或DNS解析仍存在问题,需回到对应步骤重新排查。
内容的提问来源于stack exchange,提问作者SimonK
相关产品推荐
相关产品推荐

