【问题标题】:Azure network security group and Application GatewayAzure 网络安全组和应用程序网关
【发布时间】:2017-08-12 04:34:36
【问题描述】:

我有下一个天蓝色设置:

  1. 具有自己的 vnet 的应用程序网关平衡器。

  2. 应用网关后端池中有两个 vm,它们有自己的 vnet 和应用于 vm 的网络安全组。

主要问题: 如何指示网络安全组仅允许来自应用程序网关的 http/https 流量?

我的尝试

a) 在具有标记 AzureBalancer 的源的网络安全组中添加了入站规则。不管用 。探测器告诉我虚拟机处于不健康状态。

b) 我查看了两个 vnet,并添加了一个具有源标签 VirtualNetwork 的入站规则。和上面一样,探针告诉我虚拟机处于不健康状态。

c) 我在 nsg 中添加了一个入站规则,只允许来自应用程序网关的公共 IP 的流量。这工作正常,探测器看到虚拟机处于健康状态。

唯一的问题是应用网关的公网IP地址是动态的,不能设为静态的。
所以当 ip 会改变我的规则将不起作用。

我很想知道如何使这个设置起作用。

我在 azure 文档站点上看到的所有示例都是一个具有多个子网的单个 vnet。

【问题讨论】:

    标签: azure azure-virtual-network azure-application-gateway


    【解决方案1】:

    如果应用程序网关子网上有 NSG,则应在应用程序网关子网上为入站流量打开端口范围 65503-65534。这些端口是后端运行状况 API 工作所必需的。 我已经从这个文档中逐字复制了上面的句子:https://docs.microsoft.com/en-us/azure/application-gateway/application-gateway-diagnostics ...当我遇到同样的问题时。将上述内容添加到我的 NSG 后,我的运行状况检查探针就起作用了。

    【讨论】:

    • 关于 NSG 的任何细节?协议:TCP / 任何?来源:有吗?目的地:有吗?文档确实没有具体说明。
    【解决方案2】:

    唯一的问题是应用的公网ip地址 网关是动态的,不能变成静态的。

    您说得对,目前,我们不能将应用程序网关公开设置为静态。

    而且我们不能使用应用程序网关FQDN添加 NSG 入站规则。

    作为一种解决方法,我们可以使用内部 IP 作为后端池成员,将它们与 vnet peeringVPN gateway 连接。

    【讨论】:

    • 嗨 Jason,使用内部 vms IP 作为后端池成员(在设置 vnet 对等互连之后)可以工作。感谢您的帮助!
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-07-11
    • 1970-01-01
    • 2021-04-25
    • 2021-06-02
    • 2021-06-10
    • 2020-04-21
    相关资源
    最近更新 更多