You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure网络安全组(NSG)如何为仅提供静态域名的动态IP放行入站流量

Azure环境下基于静态域名放行入站流量的可行方案

首先纠正一个认知偏差:Azure防火墙并不仅支持出站规则,它同时支持入站方向的FQDN过滤能力。目前可落地的方案主要有三类,适配不同的业务场景和成本要求:

  • 方案1:使用Azure防火墙实现全栈入站过滤
    该方案适用于需要对四层、七层任意流量做过滤的场景。配置逻辑为:将后端系统的入站流量路由先指向Azure防火墙,在防火墙的入站规则中配置对应来源静态域名的匹配条件,开启DNS代理功能让防火墙自动同步域名对应的动态IP,合法流量放行后再转发到后端系统的私有地址即可。
  • 方案2:使用Azure应用网关(WAF v2 SKU)实现七层流量过滤
    如果后端暴露的仅为HTTP/HTTPS类服务,该方案成本比Azure防火墙更低。配置逻辑为:将域名解析指向应用网关公网IP,在WAF自定义规则中配置来源域名匹配逻辑,同时可以结合请求头、路径等其他条件做更精细化的过滤,放行的流量直接转发到后端服务池即可。
  • 方案3:自动化脚本动态更新NSG白名单
    该方案无需额外引入网关类付费资源,适合预算有限的小型业务场景。实现逻辑为:通过Azure Function无服务器服务运行定时脚本,定时解析合作方提供的静态域名对应的公网IP,对比当前NSG的入站白名单规则,IP发生变动时自动更新NSG规则。核心参考命令:Resolve-DnsName -Name 合作方静态域名 | Select-Object -ExpandProperty IPAddress

同类场景十分普遍,对接无固定公网IP的第三方合作方、动态IP的SaaS服务调用等场景均有大量落地案例,可根据自身业务的协议类型、成本预算灵活选择方案。

内容的提问来源于stack exchange,提问作者Hamza AZIZ

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 09:39:02