You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Azure虚拟机80/443端口仅允许通过Azure Load Balancer访问

配置方案

核心原理说明

你之前的配置失效核心原因是:公网负载均衡默认转发流量时会保留原始客户端的源IP,不会替换为自身的公网IP,所以直接放行LB公网IP的规则无法匹配业务流量;AzureLoadBalancer服务标记确实仅用于匹配负载均衡的健康探测流量,不包含转发的业务请求。

标准SKU负载均衡(推荐)配置步骤

如果使用的是标准SKU的Azure负载均衡,直接通过关联的网络安全组(NSG)配置即可实现需求,无需部署Azure Firewall:

  1. 优先放行健康探测规则(优先级100)
    • 来源:选择AzureLoadBalancer服务标记
    • 目标端口:80,443
    • 协议:TCP
    • 动作:允许
      该规则用于保证负载均衡可以正常探测后端虚拟机的存活状态,避免节点被自动移出后端池。
  2. 放行负载均衡转发的业务流量(优先级110)
    • 来源:任意
    • 目标端口:80,443
    • 协议:TCP
    • 动作:允许
    • 关键匹配条件:开启「仅匹配通过关联负载均衡的入站流量」选项(部分控制台路径为规则配置页的「高级匹配条件」-「流量来源类型」选择「负载均衡」)
      该规则仅会命中从负载均衡转发过来的业务请求,直接访问虚拟机公网IP的同端口流量不会命中。
  3. 拒绝其余同端口入站流量(优先级120)
    • 来源:任意
    • 目标端口:80,443
    • 协议:TCP
    • 动作:拒绝
      该规则会拦截所有未经过负载均衡的80/443端口访问请求,包括直接访问虚拟机公网IP的请求。

基本SKU负载均衡替代方案

如果使用的是功能受限的基本SKU负载均衡,无法通过NSG的高级条件过滤,可直接在后端虚拟机的操作系统防火墙层面配置规则:

  • Linux:通过iptables/nftables配置,仅允许目标IP为虚拟机内网IP的80/443请求入站,拒绝目标IP为虚拟机公网IP的同端口请求
  • Windows:通过Windows Defender防火墙配置相同的目标IP过滤规则
    原理是负载均衡转发的流量目标IP为虚拟机内网IP,直接访问虚拟机公网IP的流量目标IP为对应公网地址,可通过该特征区分流量来源。

额外简化方案

如果你的后端虚拟机不需要单独对外暴露公网IP用于其他业务(仅需要通过LB对外提供80/443服务,管理访问可通过跳板机或Azure Bastion实现),可直接解绑后端虚拟机的公网IP,此时虚拟机本身没有公网接入入口,所有公网入站流量只能通过负载均衡进入,NSG仅需配置允许任意来源的80/443入站即可满足安全要求。


内容的提问来源于stack exchange,提问作者Dean O'Brien

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 14:36:03