Azure应用网关端到端SSL配置遇502错误,日志报ResourceNotFound求助
这个ResourceNotFound类型的502错误,核心是应用网关无法定位到要转发流量的后端资源。结合端到端SSL的配置场景,我给你梳理几个关键排查方向:
确认后端池资源的有效性与配置
先检查后端池里的VM、VMSS或App Service等资源是否处于正常运行状态,同时核对资源的私有IP/域名是否配置正确。如果用域名作为后端地址,建议在网关所在VNet的虚拟机里ping该域名,验证网关能否正常解析到后端IP。要是后端是App Service,记得开启「允许所有虚拟网络访问」,或者把应用网关的子网加入到App Service的访问限制白名单中。校验后端健康探测的配置逻辑
应用网关依赖健康探测判断后端可用性,探测失败会直接导致流量转发失败:- 确保探测的协议、端口和后端服务的SSL配置完全匹配(比如后端用443端口提供HTTPS服务,探测就要设为HTTPS协议+443端口)。
- 检查探测路径是否正确——比如后端服务的健康检查端点是
/healthz,就不能填成根路径/,除非根路径确实会返回200状态码。 - 如果后端用的是自签名或内部CA签发的证书,务必把对应的根证书/中间证书上传到应用网关的信任根证书列表里,否则探测会因证书不被信任而失败,后端会被标记为不可用,进而触发502错误。
检查端到端SSL的证书链完整性
端到端SSL要求应用网关持有后端服务的信任证书,用于验证后端身份:- 确认上传到网关的后端CA证书是完整的证书链,不能只上传后端服务器的证书。比如后端证书由内部CA签发,就要上传该CA的根证书(如果存在中间CA,也要一并上传)。
- 验证后端服务的SSL证书是否有效(未过期),且证书的CN/SAN字段和后端池里配置的域名完全匹配。
核对路由规则与HTTP设置的关联关系
确保请求路由规则正确关联了HTTPS监听、目标后端池和HTTPS后端设置。尤其要注意后端设置里的端口要设为后端实际使用的SSL端口(默认443),并且已经开启「启用SSL」选项。排查NSG与防火墙的流量阻断规则
检查后端资源所在子网的NSG,以及应用网关子网的NSG,确认它们允许应用网关的IP/子网访问后端的SSL端口(默认443)。如果环境中有Azure防火墙或第三方防火墙,也要确认没有阻断网关到后端的HTTPS流量。
最后,你可以在Azure门户的应用网关资源中查看「后端健康」状态,如果某个后端实例显示「不健康」,对应的错误提示会帮你更精准地定位问题。
内容的提问来源于stack exchange,提问作者BlindSniper

