Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zusammenfassung
In diesem Artikel wird beschrieben, wie Sie häufige Probleme beheben, die bei der Verwendung Ihrer Azure Front Door-Instanz auftreten können.
Hinweis
Sie können erbitten, dass Azure Front Door zusätzliche Debugging-HTTP-Antwortheader zurückgibt. Weitere Informationen finden Sie unter Optionale Debug-Antwort-Header.
504 Antwort von Azure Front Door nach ein paar Sekunden
Symptom
- Regelmäßige Anforderungen, die an Ihr Back-End gesendet werden, ohne Azure Front Door zu verwenden, sind erfolgreich. Das Durchlaufen der Azure Front Door führt zu 504 Fehlerantworten.
- Der Fehler von Azure Front Door wird in der Regel nach ca. 30 Sekunden angezeigt.
- 504 Fehler werden mit "ErrorInfo: OriginTimeout" angezeigt.
Ursache
Die Ursache dieses Problems kann eine von zwei Dingen sein:
- Ihr Ursprung dauert länger als das konfigurierte Timeout für den Empfang der Anforderung von Azure Front Door. Der Standardzeitraum bis zum Timeout beträgt 30 Sekunden.
- Die Zeit, die zum Senden einer Antwort an die Anforderung von Azure Front Door benötigt wird, dauert länger als der Timeoutwert.
Schritte zur Fehlersuche
Senden Sie die Anforderung direkt an Ihren Ursprung, ohne Azure Front Door durchzugehen. Überprüfen Sie, wie lange Ihr Ursprung normalerweise benötigt, um zu reagieren.
Senden Sie die Anfrage über Azure Front Door, und überprüfen Sie, ob Sie Antworten mit dem Statuscode 504 erhalten. Falls nicht, ist das Timeout möglicherweise nicht das Problem. Erstellen Sie eine Supportanfrage, um weiter an der Problemlösung zu arbeiten.
Wenn Anfragen, die über Azure Front Door laufen, zu einem 504-Fehlercode führen, konfigurieren Sie das Antworttimeout des Ursprungsservers für Azure Front Door. Sie können den Standard-Timeout auf bis zu 4 Minuten (240 Sekunden) erhöhen. Um die Einstellung zu konfigurieren, wechseln Sie zur Übersichtsseite des Front Door-Profils. Wählen Sie Timeout für Ursprungsantwort aus, und geben Sie einen Wert zwischen 16 und 240 Sekunden ein.
Hinweis
Die Möglichkeit zum Konfigurieren des Ursprungsantworttimeouts ist nur in Azure Front Door Standard/Premium verfügbar.
502 Antworten von Azure Front Door nur für HTTPS
Symptom
- Azure Front Door gibt 502 Antworten nur für HTTPS-fähige Endpunkte zurück.
- Reguläre Anfragen, die direkt an Ihr Back-End gesendet werden, ohne Azure Front Door zu durchlaufen, sind erfolgreich. Das Durchlaufen von Azure Front Door führt zu 502 Fehlerantworten.
Ursache
Für dieses Problem gibt es drei mögliche Ursachen:
- Der Ursprungshostname ist eine IP-Adresse.
- Der Ursprungsserver gibt ein Zertifikat zurück, das nicht mit dem vollqualifizierten Domänennamen (FQDN) des Azure Front Door-Back-End übereinstimmt.
- Der Ursprungsserver gibt ein Zertifikat ohne vollständige Kette zurück.
Schritte zur Fehlersuche
Das Back-End ist eine IP-Adresse.
Sie müssen
EnforceCertificateNameCheckdeaktivieren.Azure Front Door hat einen Schalter namens
EnforceCertificateNameCheck. Diese Einstellung ist standardmäßig aktiviert. Wenn diese Option aktiviert ist, überprüft Azure Front Door, ob der FQDN des Back-End-Hostnamens mit dem Zertifikatnamen des Back-End-Servers oder einem der Einträge in der Erweiterung der Subject Alternate Names übereinstimmt.So deaktivieren Sie
EnforceCertificateNameCheckaus dem Azure Portal:Verwenden Sie im Portal eine Umschaltfläche, um diese Einstellung im bereich Azure Front Door (klassisch) Design zu aktivieren oder zu deaktivieren.
Für Azure Front Door Stufe "Standard" und "Premium" finden Sie diese Einstellung in den Ursprungseinstellungen, wenn Sie einer Ursprungsgruppe einen Ursprung hinzufügen oder eine Route konfigurieren.
Der Back-End-Server gibt ein Zertifikat zurück, das nicht mit dem FQDN des Azure Front Door-Back-End übereinstimmt. Sie haben zwei Optionen, dieses Problem zu beheben:
- Das zurückgegebene Zertifikat muss mit dem FQDN übereinstimmen.
- Deaktivieren Sie
EnforceCertificateNameCheck.
Der Ursprungsserver gibt ein Zertifikat ohne vollständige Kette zurück:
Der Ursprungsserver muss ein Zertifikat mit einer vollständigen Zertifikatkette mit mindestens Blatt- und Zwischenzertifikaten zurückgeben. Wenn der Ursprungsserver nur ein Blattzertifikat zurückgibt, gibt Azure Front Door einen Fehler vom Typ 502 zurück.
Wenn Sie das Ursprungsserverzertifikat im Browser testen, indem Sie eine direkte Verbindung mit dem Ursprungsserver von einem Clientcomputer herstellen, wird der Fehler nicht angezeigt. Der Browser erstellt die Vertrauenskette neu, sodass sie so aussieht, wie er meint, dass sie aussehen sollte, anstatt exakt das anzuzeigen, was der Ursprungsserver zurückgegeben hat.
Verwenden Sie OPENSSL, um die zurückgegebene Zertifikatkette zu überprüfen. Um diese Prüfung durchzuführen, stellen Sie über
-connecteine Verbindung zum Ursprungshostnamen her. Senden Sie den Ursprungshostnamen mithilfe von-servername. Wenn der Ursprung hostname eine IP ist, verwenden Sie-noservername. Der Befehl gibt die gesamte Zertifikatkette zurück, die mit dem FQDN des Ursprungs übereinstimmen muss und die vollständige Zertifikatkette der Vertrauensstellung enthält:
Der Origin-Hostname ist ein FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsDer Origin-Hostname ist eine IP-Adresse:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Anforderungen, die an die benutzerdefinierte Domäne gesendet werden, geben einen 404-Statuscode zurück.
Symptom
- Sie haben eine Azure Front Door Instanz erstellt. Eine Anforderung an den Domänen- oder Frontend-Host gibt einen HTTP 404-Statuscode zurück.
- Sie haben eine DNS (Domain Name System)-Zuordnung für eine benutzerdefinierte Domäne zu dem von Ihnen konfigurierten Front-End-Host erstellt. Das Senden einer Anforderung an den benutzerdefinierten Domänenhostnamen gibt einen HTTP 404-Statuscode zurück. Es scheint nicht an den von Ihnen konfigurierten Ursprung zu weiterleiten.
Ursache
Das Problem tritt auf, wenn Sie keine Routingregel für die benutzerdefinierte Domäne konfiguriert haben, die Sie als Front-End-Host hinzugefügt haben. Sie müssen explizit eine Routingregel für diesen Frontend-Host hinzufügen. Sie müssen die Regel auch dann erstellen, wenn Sie bereits eine Routingregel für den Frontend-Host unter der Unterdomäne Azure Front Door konfiguriert haben, die .azurefd.net ist.
Schritte zur Problembehandlung
Fügen Sie eine Routingregel für die benutzerdefinierte Domäne hinzu, um Datenverkehr an die ausgewählten Ursprungsgruppe weiterzuleiten.
Azure Front Door leitet HTTP nicht zu HTTPS um.
Symptom
Azure Front Door verfügt über eine Routingregel für HTTP und HTTPS, aber der Zugriff auf die Domäne mit HTTP behält HTTP als Protokoll bei.
Ursache
Dieses Verhalten kann auftreten, wenn Sie die Routingregeln für Azure Front Door nicht ordnungsgemäß konfiguriert haben. Ihre aktuelle Konfiguration ist nicht spezifisch und kann miteinander in Konflikt stehende Regeln aufweisen.
Schritte zur Fehlersuche
Stellen Sie sicher, dass in der Route die Option Gesamten Datenverkehr zur Verwendung von HTTPS umleiten ausgewählt ist.
Mein Ursprung ist als IP-Adresse konfiguriert.
Symptom
Sie haben den Ursprung als IP-Adresse konfiguriert. Der Ursprung ist fehlerfrei, lehnt jedoch Anforderungen von Azure Front Door ab.
Ursache
Azure Front Door verwendet den Ursprungshostnamen als SNI-Header während des SSL-Handshake. Wenn Sie den Ursprung als IP-Adresse konfigurieren und die Zertifikatnamenüberprüfung deaktivieren, kann die Ursprungszertifikatlogik Anforderungen ablehnen, die nicht über einen gültigen SNI verfügen, der mit dem Zertifikat übereinstimmt.
Schritte zur Fehlersuche
Ändern Sie den Ursprung von einer IP-Adresse in einen vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN), der über ein gültiges Zertifikat verfügt, das dem Ursprungszertifikat entspricht.
429 Antworten von Azure Front Door
Symptom
Ein Prozentsatz der Anfragen beginnt mit der Anzeige von Fehlern mit der Antwort 429: Zu viele Anfragen.
Ursache
Azure Front Door hat Standardgrenzwerte für Plattformraten. Wenn Ihr Datenverkehr das Limit überschreitet, beginnt Front Door, den Datenverkehr zu drosseln, und gibt HTTP-429-Antworten zurück.
Schritte zur Fehlersuche
Wenn Sie mit 429 Antworten für Ihren legitimen Datenverkehr beginnen und ein höheres Kontingentlimit benötigen, erstellen Sie eine Azure-Support Anforderung.
Verwandte Inhalte
- Erfahren Sie, wie Sie einen Ursprung für Azure Front Door konfigurieren.
- Erfahren Sie mehr über die End-to-End-TLS-Verschlüsselung mit Azure Front Door.
- Erfahren Sie, wie Azure Front Door URL-Umleitungen unterstützt.
- Erfahren Sie, wie Sie Azure Front Door eine benutzerdefinierte Domäne hinzufügen.