应用网关下服务器后端健康状态显示为unhealthy的解决方案求助
应用网关后端健康状态异常(unhealthy)排查解决方案
1. 健康探测配置校验
- 确认探测使用的协议、端口、路径和后端服务实际开放的配置完全一致:如果后端服务HTTPS用的是自定义端口,不要默认填443;如果探测路径配置为
/,确认后端服务根路径没有返回3xx/4xx/5xx状态码,建议临时配置一个返回200的静态探测路径比如/healthcheck做验证 - 检查HTTPS探测的证书校验配置:如果后端服务用的是自签名证书,需要在应用网关的HTTP设置中开启接受自签名证书选项,否则证书校验不通过会直接标记探测失败
- 确认探测的超时时间、阈值配置合理:如果后端服务响应慢,不要把超时时间设为1s这类极小值,建议先调成5s、不健康阈值设为3次重试后再验证
2. 后端服务器侧验证
- 登录后端服务器本地执行探测验证,确认服务本身正常:
用curl命令测试:curl -vk https://<后端服务器本地IP>:<端口>/<探测路径>,确认返回状态码为200 - 检查服务器本地防火墙/安全软件配置,确认没有拦截应用网关的子网IP段的访问请求
- 如果后端服务开启了IP白名单,需要把应用网关的所有出站IP加入白名单
3. 网络连通性校验
- 确认NSG的入站规则是应用网关子网段作为源地址、对应端口作为目标端口,优先级高于默认拒绝规则,且没有其他更高优先级的拒绝规则拦截流量
- 确认应用网关和后端服务器所在的虚拟网络没有对等连接配置异常,也没有路由表把应用网关到后端的流量导到其他设备导致中断
- 如果后端服务器在其他云/本地IDC,确认专线/VPN链路连通正常,没有中间设备拦截HTTPS流量
4. HTTP设置关联校验
- 确认你配置的HTTPS设置确实已经绑定到对应的后端池和路由规则,没有出现配置后未关联到生效规则的问题
- 检查HTTPS设置中的「后端服务器端口」和实际后端服务监听的端口一致,和健康探测的端口也匹配
内容的提问来源于stack exchange,提问作者Atul Kumar
相关产品推荐
相关产品推荐

