Solución de problemas comunes de Azure Front Door

Resumen

En este artículo se describe cómo solucionar problemas comunes que pueden surgir al usar el Azure Front Door.

Nota:

Puede solicitar a Azure Front Door que devuelva encabezados de respuesta HTTP de depuración adicionales. Para más información, consulte Encabezados de respuesta opcionales.

504 respuesta de Azure Front Door después de unos segundos

Síntoma

  • Las solicitudes normales enviadas al back-end sin pasar por Azure Front Door se realizan correctamente. Pasar por el Azure Front Door da como resultado respuestas de error 504.
  • El error de Azure Front Door suele aparecer después de unos 30 segundos.
  • Aparecen errores 504 con "ErrorInfo: OriginTimeout".

Causa

La causa de este problema puede ser una de estas dos cosas:

  • El origen tarda más tiempo que el tiempo de espera configurado para recibir la solicitud de Azure Front Door. El tiempo de expiración predeterminado es de 30 segundos.
  • El tiempo necesario para enviar una respuesta a la solicitud de Azure Front Door tarda más que el valor de tiempo de espera.

Pasos para solucionar problemas

  • Envíe la solicitud a su origen directamente sin pasar por Azure Front Door. Compruebe cuánto tiempo tarda normalmente el origen en responder.

  • Envíe la solicitud a través de Azure Front Door y compruebe si recibe alguna respuesta 504. Si no es así, es posible que no se trate de un problema de tiempo de expiración. Crear una solicitud de soporte para seguir solucionando la incidencia.

  • Si las solicitudes que pasan por Azure Front Door dan como resultado un código de respuesta de error 504, configure el tiempo de espera de respuesta de origen para Azure Front Door. Puede aumentar el tiempo de espera predeterminado hasta 4 minutos (240 segundos). Para configurar la configuración, vaya a la página de información general del perfil de Front Door. Seleccione Origin response timeout (Tiempo de espera de respuesta de origen) y escriba un valor entre 16 y 240 segundos.

    Nota:

    La capacidad de configurar el tiempo de espera de respuesta de origen solo está disponible en Azure Front Door Estándar/Premium.

    Captura de pantalla de la configuración de tiempo de espera de origen en la página de resumen del perfil de Azure Front Door.

502 respuestas de Azure Front Door solo para HTTPS

Síntoma

  • Azure Front Door devuelve 502 respuestas solo para puntos de conexión habilitados para HTTPS.
  • Las solicitudes normales enviadas al back-end sin pasar por Azure Front Door se realizan correctamente. Al pasar a través de Azure Front Door se producen respuestas de error 502.

Causa

La causa del problema puede ser una de estas tres cosas:

  • El nombre de host de origen es una dirección IP.
  • El servidor de origen devuelve un certificado que no coincide con el nombre de dominio completo (FQDN) del back-end de Azure Front Door.
  • El servidor de origen devuelve un certificado sin una cadena completa.

Pasos para solucionar problemas

  • El back-end es una dirección IP.

    Debe deshabilitar EnforceCertificateNameCheck.

    Azure Front Door tiene un interruptor denominado EnforceCertificateNameCheck. Esta opción está habilitada de manera predeterminada. Cuando se habilita, Azure Front Door comprueba que el FQDN del host de back-end coincida con el nombre de certificado del certificado del servidor back-end o una de las entradas de la extensión de nombres alternativos del objeto.

    • Cómo deshabilitar EnforceCertificateNameCheck desde el portal de Azure:

      En el portal, use un botón de alternancia para activar o desactivar esta configuración en el panel Azure Front Door (clásico) Design.

      Captura de pantalla que muestra el botón de alternancia en Azure Front Door (clásico).

      Para Azure Front Door nivel Estándar y Premium, puede encontrar esta opción en la configuración de origen al agregar un origen a un grupo de origen o configurar una ruta.

      Recorte de pantalla de la casilla de validación del nombre del firmante del certificado.


  • El servidor back-end devuelve un certificado que no coincide con el FQDN del Azure Front Door back-end. Tiene dos opciones para resolver este problema:

    • El certificado devuelto debe coincidir con el FQDN.
    • Deshabilite EnforceCertificateNameCheck.
  • El servidor de origen devuelve un certificado sin una cadena completa:

    • El servidor de origen debe devolver un certificado con una cadena de certificados completa, que incluya al menos el certificado de entidad final y los certificados intermedios. Si el servidor de origen devuelve solo un certificado hoja, Azure Front Door devuelve un error 502.

    • Probar el certificado del servidor de origen en el navegador conectándose directamente al servidor de origen desde una máquina cliente no muestra el error. El explorador vuelve a generar la cadena de confianza del certificado para que sea lo que cree que debe ser en lugar de mostrar exactamente lo que devolvió el servidor de origen.

    • Use OPENSSL para comprobar la cadena de certificados que se va a devolver. Para ello, conéctese al nombre de host de origen mediante -connect. Envíe el nombre de host de origen mediante -servername. Si el nombre de host de origen es una dirección IP, use -noservername. El comando devuelve toda la cadena de certificados, que debe coincidir con el FQDN del origen y contener la cadena de certificados completa de confianza:

    El nombre de host de origen es un FQDN:

    openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcerts

    El nombre de host de origen es una dirección IP:

    openssl s_client -connect 0.0.0.0:443 -noservername -showcerts

Las solicitudes enviadas al dominio personalizado devuelven un código de estado 404

Síntoma

  • Ha creado una instancia de Azure Front Door. Una solicitud al dominio o al host de front-end devuelve un código de estado HTTP 404.
  • Ha creado una asignación DNS (servidor de nombres de dominio) para un dominio personalizado al host de front-end que configuró. El envío de una solicitud al nombre de host de dominio personalizado devuelve un código de estado HTTP 404. No parece dirigir el tráfico al origen que ha configurado.

Causa

El problema se produce si no configuró una regla de enrutamiento para el dominio personalizado que agregó como host de front-end. Necesita agregar explícitamente una regla de enrutamiento para ese host de frontend. Debe crear la regla incluso si ya configuró una regla de enrutamiento para el host de front-end en el subdominio Azure Front Door, que es .azurefd.net.

Paso de solución de problemas

Agregue una regla de enrutamiento para que el dominio personalizado dirija el tráfico al grupo de origen seleccionado.

Azure Front Door no redirige HTTP a HTTPS

Síntoma

Azure Front Door tiene una regla de enrutamiento para HTTP y HTTPS, pero el acceso al dominio con HTTP mantiene HTTP como protocolo.

Causa

Este comportamiento puede ocurrir si no configuró correctamente las reglas de enrutamiento para Azure Front Door. La configuración actual no se ha especificado y puede tener reglas en conflicto.

Pasos para solucionar problemas

Asegúrese de que la opción Redirigir todo el tráfico para usar HTTPS está seleccionada en la ruta.

Captura de pantalla de la opción de redireccionamiento a HTTPS en una ruta de Front Door.

Mi origen está configurado como una dirección IP

Síntoma

Ha configurado el origen como una dirección IP. El origen es correcto, pero rechaza las solicitudes de Azure Front Door.

Causa

Azure Front Door usa el nombre de host de origen como encabezado SNI durante el protocolo de enlace SSL. Si configura el origen como una dirección IP y deshabilita la comprobación del nombre del certificado, la lógica del certificado de origen podría rechazar las solicitudes que no tienen una SNI válida que coincida con el certificado.

Pasos para solucionar problemas

Cambie el origen de una dirección IP a un nombre de dominio completo (FQDN) que tenga un certificado válido que coincida con el certificado de origen.

429 respuestas de Azure Front Door

Síntoma

Un porcentaje de solicitudes comienza a mostrar errores con la respuesta 429: demasiadas solicitudes.

Causa

Azure Front Door tiene límites de velocidad de plataforma predeterminados. Si el tráfico supera el límite, Front Door inicia la velocidad de limitación del tráfico y devuelve 429 respuestas.

Pasos para solucionar problemas

Si empieza a recibir respuestas 429 en su tráfico legítimo y necesita un límite de cuota más alto, cree una solicitud de soporte técnico de Azure.