You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure Front Door与Azure容器应用对接并限制访问?

可行解决方案
  • 验证NSG规则的优先级与作用范围

    • 优先检查规则优先级:确保允许AzureFrontDoor.Backend的入站规则优先级数值小于拒绝类规则(NSG规则数值越小优先级越高),避免拒绝规则先匹配拦截流量。
    • 确认规则绑定子网:确保该入站规则是应用在容器应用环境的基础结构子网上,而非应用子网或其他无关子网——内部容器应用环境与Front Door的通信流量是通过基础结构子网流转的。
    • 核对目标端口:规则中的目标端口需与容器应用的监听端口完全一致(比如80/443),端口不匹配会直接导致流量被拦截。
  • 检查Front Door后端池配置

    • 确认后端端点类型:内部容器应用环境的访问端点为内部负载均衡器(ILB)地址,需确保Front Door后端池配置的是该ILB地址,而非公共端点(内部环境无公共端点)。
    • 验证后端探测状态:若Front Door的后端探测失败,流量不会被转发。检查探测的路径、端口、协议是否与容器应用配置匹配,同时确认探测请求能通过NSG规则。
  • 排查容器应用环境的网络配置

    • 检查出站规则:容器应用需要响应Front Door的探测请求,因此需确保基础结构子网的NSG出站规则允许到AzureFrontDoor.Backend的流量,避免响应无法返回。
    • 验证路由表配置:查看基础结构子网关联的路由表,确认无自定义路由将Front Door流量导向错误地址,确保流量能正常到达容器应用的ILB。
  • 借助Azure Monitor定位问题

    • 启用NSG流日志:通过流日志可查看Front Door流量的匹配规则、源/目标IP、端口等信息,直接定位是哪条规则拦截了流量,或是流量未到达NSG。
    • 查看容器应用日志:检查容器应用的访问日志,确认是否有来自Front Door的请求到达。若日志无记录,说明流量在网络层被拦截;若有记录但响应异常,需排查应用自身配置。
  • 确认Front Door的源地址范围

    • 手动添加IP范围:若服务标签AzureFrontDoor.Backend未生效,可通过Azure CLI命令az network list-service-tags --location <你的区域> --query "values[?name=='AzureFrontDoor.Backend'].properties.addressPrefixes"获取Front Door的官方IP范围,将这些IP直接添加到NSG入站规则的源地址中。
    • 核对区域匹配:确保使用的AzureFrontDoor.Backend服务标签对应容器应用所在的区域,部分服务标签为区域特定,选错区域会导致范围不匹配。

内容的提问来源于stack exchange,提问作者Vinayak S B

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 00:31:05