Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сводка
В этой статье описывается, как устранять распространенные проблемы, которые могут возникнуть при использовании Azure Front Door.
Замечание
Вы можете запросить Azure Front Door для возврата дополнительных заголовков ответов HTTP для отладки. Подробные сведения см. в статье о необязательных заголовках ответов.
Ответ 504 от Azure Front Door через несколько секунд
Симптом
- Регулярные запросы, отправленные в серверную часть (бекэнд), успешно проходят без использования Azure Front Door. Прохождение Azure Front Door приводит к 504 ответам об ошибках.
- Сбой из-за Azure Front Door обычно отображается через 30 секунд.
- Ошибки 504 отображаются с параметром ErrorInfo: OriginTimeout.
Причина
Причина этой проблемы может быть одной из двух вещей:
- Ваш источник занимает больше времени ожидания, настроенного для получения запроса от Azure Front Door. По умолчанию время ожидания составляет 30 секунд.
- Отправка ответа на запрос из Azure Front Door занимает больше времени, чем значение тайм-аута.
Действия по устранению неполадок
Отправьте запрос в источник напрямую без Azure Front Door. Проверьте, сколько времени обычно требуется исходному серверу для ответа.
Отправьте запрос через Azure Front Door и проверьте, получаете ли вы ответы 504. В противном случае проблема может быть не в тайм-ауте. Создайте запрос на поддержку для дальнейшего устранения проблемы.
Если запросы, поступающие через Azure Front Door, приводят к коду ответа на ошибку 504, настройте время ожидания ответа Источника для Azure Front Door. Вы можете увеличить используемое по умолчанию время ожидания до 4 минут (240 секунд). Чтобы настроить этот параметр, перейдите на страницу обзора профиля Front Door. Выберите Время ожидания отклика источника и введите значение от 16 до 240 секунд.
Замечание
Возможность настройки времени ожидания ответа источника доступна только в Azure Front Door категории "Стандартный" или "Премиум".
Снимок экрана с параметрами времени ожидания сервера-источника на странице обзора профиля Azure Front Door.
502 ответа от Azure Front Door только для HTTPS
Симптом
- Azure Front Door возвращает 502 ответа только для конечных точек с поддержкой HTTPS.
- Обычные запросы, отправляемые в серверную часть, минуя Azure Front Door, выполняются успешно. Переход через Azure Front Door приводит к 502 ответам на ошибки.
Причина
Причин данной проблемы может быть три:
- Имя узла-источника — это IP-адрес.
- Сервер-источник возвращает сертификат, который не соответствует полному доменному имени (FQDN) серверной части Azure Front Door.
- Сервер-источник возвращает сертификат без полной цепочки.
Действия по устранению неполадок
Серверная часть — это IP-адрес.
Необходимо отключить
EnforceCertificateNameCheck.Azure Front Door имеет переключатель с именем
EnforceCertificateNameCheck. По умолчанию эта настройка включена. При включении Azure Front Door проверяет, совпадает ли полное доменное имя FQDN внутреннего узла с именем сертификата внутреннего сервера или одним из записей в расширении альтернативных имен субъекта сертификата.Как отключить
EnforceCertificateNameCheckна портале Azure:На портале используйте переключатель, чтобы включить или выключить этот параметр в панели Design классической версии Azure Front Door.
Для Azure Front Door уровня "Стандартный" и "Премиум" этот параметр можно найти в параметрах источника при добавлении источника в группу источников или настройке маршрута.
Серверная часть возвращает сертификат, который не соответствует полному доменному имени серверной части Azure Front Door. Есть два способа решения этой проблемы:
- Возвращенный сертификат должен соответствовать полному доменному имени.
- Отключить
EnforceCertificateNameCheck.
Сервер-источник возвращает сертификат без полной цепочки:
Сервер-источник должен возвращать сертификат с полной цепочкой сертификатов, с по крайней мере конечными и промежуточными сертификатами. Если сервер-источник возвращает только конечный сертификат, Azure Front Door возвращает ошибку 502.
Тестирование сертификата сервера-источника в браузере путем подключения к исходному серверу непосредственно с клиентского компьютера не отображает ошибку. Браузер перестраивает цепочку доверия сертификата в соответствии с тем, какой, по его мнению, она должна быть, вместо того чтобы точно показывать то, что вернул исходный сервер.
Используйте OPENSL для проверки цепочки сертификатов, возвращаемой. Чтобы выполнить эту проверку, подключитесь к исходному имени узла с помощью
-connect. Отправьте имя узла источника с помощью-servername. Если имя узла-источника является IP-адресом, используйте-noservername. Команда возвращает всю цепочку сертификатов, которая должна соответствовать полному доменному имени источника и содержать полную цепочку доверия сертификатов:
Доменное имя origin-сервера — это FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsИмя узла источника — это IP-адрес:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Запросы, отправленные в личный домен, возвращают код состояния 404
Симптом
- Вы создали экземпляр Azure Front Door. При запросе к домену или фронтенд-хосту возвращается код состояния HTTP 404.
- Вы создали сопоставление DNS (сервера доменных имен) для пользовательского домена к интерфейсному узлу, который вы настроили. Отправка запроса на имя узла личного домена возвращает код состояния HTTP 404. Похоже, он не направляется в источник, настроенный вами.
Причина
Проблема возникает, если вы не настроили правило маршрутизации для личного домена, который вы добавили в качестве внешнего узла. Необходимо явно добавить правило маршрутизации для этого интерфейсного узла. Необходимо создать правило, даже если вы уже настроили правило маршрутизации для внешнего узла в поддомене Azure Front Door, который является azurefd.net.
Действие по устранению неполадок
Добавьте правило маршрутизации для личного домена, чтобы направлять трафик в выбранную исходную группу.
Azure Front Door не перенаправляет HTTP на HTTPS
Симптом
Azure Front Door имеет правило маршрутизации для HTTP и HTTPS, но доступ к домену с помощью HTTP сохраняет HTTP в качестве протокола.
Причина
Это может произойти, если правила маршрутизации не настроены правильно для Azure Front Door. Ваша текущая конфигурация не является конкретной и может содержать противоречивые правила.
Действия по устранению неполадок
Убедитесь, что в маршруте выбран параметр "Перенаправить весь трафик для использования HTTPS ".
Мой источник настроен как IP-адрес
Симптом
Вы настроили источник в качестве IP-адреса. Источник работоспособен, но отклоняет запросы от Azure Front Door.
Причина
Azure Front Door использует имя узла источника как заголовок SNI при SSL-согласовании. Если вы настраиваете источник в качестве IP-адреса и отключаете проверку имени сертификата, логика сертификата источника может отклонять запросы, не соответствующие сертификату.
Действия по устранению неполадок
Измените источник с IP-адреса на полное доменное имя (FQDN), которое имеет действительный сертификат, соответствующий сертификату источника.
429 ответов от Azure Front Door
Симптом
Процент запросов начинает отображать ошибки с ответом 429: слишком много запросов.
Причина
Azure Front Door имеет ограничения скорости платформы по умолчанию. Если ваш трафик превышает лимит, Front Door начинает ограничивать скорость обработки трафика и возвращает ответы с кодом 429.
Действия по устранению неполадок
Если вы начнете получать ответы 429 для вашего легитимного трафика и вам потребуется более высокий лимит квоты, создайте запрос в службу поддержки Azure.
Связанный контент
- Узнайте, как настроить источник для Azure Front Door.
- Узнайте о сквозном TLS-шифровании с помощью Azure Front Door.
- Узнайте, как Azure Front Door поддерживает перенаправления URL-адресов.
- Узнайте, как добавить личный домен в Azure Front Door.