You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

更换AKS应用网关Ingress控制器的应用网关后出现Error 502求助

问题排查与修复步骤

针对你更换AGIC应用网关后外部无法访问、后端健康报错的情况,即便VNet未关联NSG,可按以下方向排查:

1. 检查应用网关子网的默认NSG

创建子网时Azure会自动生成默认NSG并关联到子网(与VNet级NSG无关),需验证:

  • 入站规则:允许对应SKU的端口段(v1:65503-65534;v2:65200-65535)流量,源选择GatewayManager服务标签或应用网关自身IP范围。
  • 出站规则:允许应用网关向后端池发起健康探测的流量(匹配你配置的探测端口,如80/443)。

2. 排查用户定义路由(UDR)

  • 查看应用网关子网的UDR配置,确认无路由规则将健康探测流量导向阻断设备(如防火墙)。
  • 确保路由下一跳未指向无法转发流量的目标,且存在到后端池IP/FQDN的有效路由。

3. 验证后端池FQDN解析

  • 在VNet内的任意虚拟机执行nslookup <后端池FQDN>,确认能解析到正确的后端服务IP。
  • 若解析失败,检查VNet的DNS服务器配置:是否使用了可解析该FQDN的DNS(Azure默认DNS或自定义DNS服务器)。

4. 检查Azure防火墙(如有部署)

  • 若VNet内有Azure防火墙,检查规则是否允许应用网关与后端池的健康探测流量,以及外部到应用网关的入口流量。
  • 确认NAT/应用规则未阻断必要端口的通信。

5. 核对健康探测配置

  • 检查健康探测的协议、端口、路径是否与后端服务的实际监听配置完全匹配。
  • 若后端用HTTPS,确认探测配置的SSL验证设置(可临时禁用验证测试是否为证书问题)。

内容的提问来源于stack exchange,提问作者Nopesound

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.12 03:01:23