Azure Application Gateway 502错误 无法连接后端服务器问题求助
Azure Application Gateway 502错误遗漏配置排查清单
后端健康探测报错:
Cannot connect to backend server. Check whether any NSG/UDR/Firewall is blocking access to server. Check if application is running on correct port.
以下是容易遗漏的配置校验项:
- 后端HTTP/HTTPS设置端口匹配校验
确认后端设置中填写的端口与IIS站点实际绑定的端口完全一致,HTTPS场景下需额外确认IIS站点已正确部署对应域名的SSL证书,且证书信任链完整。 - NSG规则源段校验
VM子网NSG的入站规则中,仅放开公网端口无效,需将源地址设置为Application Gateway所在子网的CIDR段,同时确保该规则优先级高于所有同端口的拒绝规则,避免被高优先级规则拦截。 - UDR(用户自定义路由)回程校验
检查VM所在子网绑定的路由表,确认不存在将发往Application Gateway子网的流量转发至第三方防火墙、NVA等设备的错误路由,保证VM返回的响应数据包可正常回到Application Gateway。 - 健康探测配置校验
默认健康探测会以backend IP作为Host头发起请求,若IIS未绑定IP对应站点会直接返回错误导致探测失败。需自定义健康探测:- 填写与站点匹配的Host头域名
- 探测路径设置为站点可正常返回200状态码的路径(如
/health.html) - 探测端口与后端设置端口保持一致
- 完成后将自定义探测关联到对应后端HTTP/HTTPS设置
- IIS站点绑定校验
确认IIS站点已绑定监听器使用的域名、对应端口,同时检查站点运行状态、对应应用池是否处于正常运行状态,无崩溃、停止问题。 - Application Gateway子网NSG校验
部分场景下管理员会为Application Gateway所在子网配置NSG,需确认该NSG已放开:- 入站方向的用户访问端口(80/443等)
- 入站方向65200-65535端口段(v2版本Application Gateway健康探测专用端口)
- 出站方向到VM子网对应业务端口的允许规则
内容的提问来源于stack exchange,提问作者Dries Van den Bergh
相关产品推荐
相关产品推荐

