更换AKS应用网关Ingress控制器的应用网关后出现Error 502求助
问题排查与修复步骤
针对你更换AGIC应用网关后外部无法访问、后端健康报错的情况,即便VNet未关联NSG,可按以下方向排查:
1. 检查应用网关子网的默认NSG
创建子网时Azure会自动生成默认NSG并关联到子网(与VNet级NSG无关),需验证:
- 入站规则:允许对应SKU的端口段(v1:65503-65534;v2:65200-65535)流量,源选择
GatewayManager服务标签或应用网关自身IP范围。 - 出站规则:允许应用网关向后端池发起健康探测的流量(匹配你配置的探测端口,如80/443)。
2. 排查用户定义路由(UDR)
- 查看应用网关子网的UDR配置,确认无路由规则将健康探测流量导向阻断设备(如防火墙)。
- 确保路由下一跳未指向无法转发流量的目标,且存在到后端池IP/FQDN的有效路由。
3. 验证后端池FQDN解析
- 在VNet内的任意虚拟机执行
nslookup <后端池FQDN>,确认能解析到正确的后端服务IP。 - 若解析失败,检查VNet的DNS服务器配置:是否使用了可解析该FQDN的DNS(Azure默认DNS或自定义DNS服务器)。
4. 检查Azure防火墙(如有部署)
- 若VNet内有Azure防火墙,检查规则是否允许应用网关与后端池的健康探测流量,以及外部到应用网关的入口流量。
- 确认NAT/应用规则未阻断必要端口的通信。
5. 核对健康探测配置
- 检查健康探测的协议、端口、路径是否与后端服务的实际监听配置完全匹配。
- 若后端用HTTPS,确认探测配置的SSL验证设置(可临时禁用验证测试是否为证书问题)。
内容的提问来源于stack exchange,提问作者Nopesound
相关产品推荐
相关产品推荐

