App Service出站流量VNET集成后,能否访问互联网公网端点?
问题解答:App Service启用VNET集成+S2S VPN后能否访问公网资源
答案是可以,核心逻辑确实和子网关联的路由表直接相关,具体分两种场景:
默认配置下的行为
当你给Premium层App Service启用出站VNET集成,并建立Azure到OCI的Site-to-Site VPN后:- 关联的VNET子网会自动接收VPN传播过来的路由(仅OCI侧的私有IP段)
- 子网的系统路由里保留了
0.0.0.0/0的默认路由,下一跳指向Azure公网
所以:
- 访问OCI私有资源的流量会匹配VPN路由,通过隧道走私有IP连接
- 访问其他互联网资源的流量会匹配默认路由,依然通过App Service的公网IP出站
自定义路由表后的特殊情况
如果你手动修改了子网的路由表,添加了0.0.0.0/0指向VPN网关的路由(即强制所有流量走VPN):- 此时所有出站流量都会被导向VPN隧道,包括互联网请求
- 这种情况下能否访问公网,完全取决于OCI侧是否配置了对应的互联网转发规则——如果没有,App Service就无法访问公网资源
关键验证点
你可以直接查看App Service关联子网的路由表,确认0.0.0.0/0路由的下一跳:
- 若下一跳是
Internet:公网流量正常走公网 - 若下一跳是
Virtual network gateway:所有流量走VPN,需OCI侧配合
内容的提问来源于stack exchange,提问作者user11081980
相关产品推荐
相关产品推荐

