同一VNET内Application Gateway与App Service连接异常(502/404)求助
同一VNET下Application Gateway对接App Service 502错误排查方案
一、先纠正核心配置误区
App Service无法直接部署到VNET子网,你提到的“子网2部署App Service”是错误操作。正确的VNET接入方式只有两种:
- 区域VNET集成:App Service从指定子网获取私有IP,可访问VNET内资源,同时保留公网入口;
- 私有端点(Private Endpoint):在VNET子网内为App Service创建私有IP,仅通过私有网络访问,可关闭公网入口。
二、逐个排查502/健康探测404的原因
1. 后端池配置错误
- 不要手动输入IP或公网域名,直接在后端池选择“App Service”类型,Azure会自动关联正确的后端地址;
- 如果用私有端点,后端池目标要选择私有端点的IP地址,而非App Service公网地址。
2. HTTP设置问题
- 协议、端口必须和App Service匹配:App Service默认HTTP用80、HTTPS用443;若App Service强制HTTPS,HTTP设置需选HTTPS协议,端口443,且勾选“从后端池目标中选取主机名”;
- 主机头必须填写App Service的完整域名(如
xxx.azurewebsites.net),否则App Service会因主机头不匹配返回404,触发健康探测失败,最终网关返回502。
3. 健康探测配置错误
- 探测路径必须是App Service实际存在的有效路径:如果根路径
/返回404(比如部署的是无首页的API),要改成健康检查接口(如/health、/api/health); - 探测的协议、端口、主机头要和HTTP设置完全一致;
- 健康探测的来源是Application Gateway所在子网的私有IP段,不是网关的公网IP!之前加的公网IP没用,必须把网关子网的CIDR(如
10.0.1.0/24)加入App Service的访问限制。
4. 访问限制配置错误
- App Service访问限制里,必须允许网关所在子网的私有IP范围,而非网关公网IP——因为网关是通过私有VNET访问App Service的;
- 如果用私有端点,需关闭App Service公网访问,或仅允许私有端点所在子网的IP。
5. VNET集成有效性验证
- 进入App Service的「网络」→「VNET集成」,确认已关联目标VNET和子网,状态显示“已集成”;
- 集成用的子网不能是网关所在子网,且子网IP池要有剩余空间。
三、快速验证步骤
- 临时关闭App Service的访问限制,测试网关公网IP是否能正常访问:若正常,说明访问限制的IP范围配置错误;
- 在网关所在子网内部署一台临时VM,用VM访问App Service域名,验证VNET内连通性;
- 开启Application Gateway的健康探测日志(「日志」→「诊断设置」),查看具体失败原因(连接超时/404/拒绝访问)。
内容的提问来源于stack exchange,提问作者Paul
相关产品推荐
相关产品推荐

