同VNet下Azure App Service部署报403 IP Forbidden的原因是什么
App Service部署返回403 IP被拦截的可能原因
- App Service访问限制规则未覆盖VMSS网段
就算VMSS和App Service处于同一虚拟网络,也需要确认App Service的访问限制规则中,已经将VMSS所在子网的IP段或者VM实例的私有IP加入允许列表。如果同时开启了公网访问限制,默认会拦截所有不在允许列表内的请求,同VNet的流量也不例外。 - 私有端点DNS解析异常
如果VMSS节点解析App Service域名时,没有解析到私有端点的内网IP,反而解析到了App Service的公网IP,请求会走公网出口,对应公网IP不在允许列表就会触发403。你可以登录VMSS实例手动执行nslookup检查App Service域名的解析结果,确认返回的是私有端点的内网IP。 - 部署槽位访问限制未单独配置
App Service的部署槽位的访问限制规则和主站点是相互独立的,如果你只给主站点配置了VNet流量允许规则,没有给生产部署槽位单独配置相同的规则,部署槽位的请求依然会被拦截。 - SCM站点访问限制未放开
ZIP部署本质是请求App Service的SCM(高级管理)站点,对应域名为你的应用名.scm.azurewebsites.net(国际版Azure)或你的应用名.scm.chinacloudsites.cn(国内Azure),SCM站点的访问限制是独立于主站点配置的,哪怕主站点允许了VMSS流量,SCM站点没有配置对应允许规则的话,部署请求依然会被拦截。 - VMSS子网NSG出站规则限制
检查VMSS所在子网的网络安全组(NSG)出站规则,是否允许流向App Service私有端点所在子网443端口的流量,如果出站请求被NSG拦截也可能返回403错误。 - 私有端点配置异常
确认App Service的私有端点连接状态为「已批准」,没有被手动拒绝;同时检查私有端点所在子网的网络策略配置,确认策略允许来自VMSS子网的流量进入。
内容的提问来源于stack exchange,提问作者Benjy Bret Barlow
相关产品推荐
相关产品推荐

