You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure跨区域Web App连接私有端点SQL数据库失败求助(VNet对等配置)

跨区域VNet对等+私有端点的SQL连接问题排查思路

问题背景

当前架构(架构图:Azure跨区域VNet对等与私有端点架构):
近期在英国南部(UK South)区域新建Web应用,无法连接到另一区域、已与UK South VNet配置全局VNet对等的VNet中的SQL数据库,具体现象:

  • SQL数据库设为公共连接(无防火墙规则、无私有VNet/端点集成)时,Web应用连接正常;
  • SQL数据库部署到VNet私有端点后,UK South的跨区域Web App连接失败;
  • 主VNet与新应用VNet已配置全局VNet对等,但VPN连接用户仍无法访问UK South的SQL数据库;
  • 若将Web应用部署到北欧(North EU)区域的同区域应用子网,连接正常。

排查思路

1. 私有端点DNS配置验证

  • 检查UK South Web应用所在VNet的私有DNS区域:是否关联了SQL对应的私有DNS区域(如privatelink.database.windows.net),且该区域内存在SQL私有端点的A记录。若Web应用使用自定义DNS服务器,需确保服务器能正确将SQL FQDN解析为私有IP,避免公共DNS解析导致路由错误。
  • 在Web应用的Kudu控制台执行nslookup <SQL实例FQDN>,确认返回的是私有端点的私有IP,而非公共IP。

2. 全局VNet对等配置检查

  • 确认双向对等连接状态:两个VNet的对等连接需均处于“已连接”状态,且双方都启用允许转发流量和允许网关传输选项。仅单方启用网关传输会导致VPN用户流量无法通过对等路由到目标VNet。
  • 检查子网有效路由表:查看UK South Web应用子网的路由表,确认存在指向对等VNet地址前缀的路由;同时检查SQL所在子网的路由表,确认允许来自UK South VNet前缀的流量。排查是否有自定义路由(UDR)覆盖了全局对等的默认路由,导致流量被引导至公共网络。

3. 网络安全组(NSG)规则排查

  • SQL私有端点所在子网NSG:确认允许来自UK South VNet地址前缀的**1433端口(SQL默认端口)**入站流量,以及对应的出站规则。
  • Web应用所在子网NSG:确认允许出站到SQL私有端点IP/地址前缀的1433端口流量。
  • 私有端点网络策略:若启用了“允许网络策略”,需确保NSG规则适配私有端点流量;未启用则NSG规则不作用于私有端点,但仍需确认VNet对等路由正常。

4. VPN用户访问路由配置

  • 检查VPN网关路由传播:主VNet(VPN连接的VNet)和UK South VNet需均启用全局对等的允许网关传输选项,确保VPN客户端路由表能学习到UK South VNet的地址前缀。
  • 验证VPN客户端路由:检查VPN客户端是否获取到UK South VNet的地址前缀,若未获取,排查主VNet网关是否启用路由传播,或是否存在路由过滤规则限制前缀传播。

5. 跨区域私有端点流量路由确认

  • 确认SQL私有端点部署在其所在VNet的对应区域(北欧),UK South Web应用的流量需通过全局VNet对等传输到北欧VNet,再访问私有端点。若存在路由配置错误导致跨区域流量无法抵达私有端点,会引发连接失败。

内容的提问来源于stack exchange,提问作者learner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 15:23:25