Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Samenvatting
In dit artikel wordt beschreven hoe u veelvoorkomende problemen kunt oplossen die kunnen optreden bij het gebruik van uw Azure Front Door.
Opmerking
U kunt Azure Front Door vragen om extra foutopsporing van HTTP-antwoordheaders te retourneren. Zie optionele antwoordheaders voor meer informatie.
504-reactie van Azure Front Door na een paar seconden
Symptoom
- Regelmatige aanvragen die naar uw back-end worden verzonden zonder Azure Front Door te doorlopen, slagen. Het doorlopen van de Azure Front Door resulteert in 504-foutreacties.
- De fout van Azure Front Door wordt doorgaans na ongeveer 30 seconden weergegeven.
- 504-fouten worden weergegeven met 'ErrorInfo: OriginTimeout'.
Oorzaak
De oorzaak van dit probleem kan een van de volgende twee dingen zijn:
- De bron neemt meer tijd in beslag dan de geconfigureerde time-out om het verzoek van Azure Front Door te ontvangen. De standaardtime-out is 30 seconden.
- De tijd die nodig is om een antwoord naar de aanvraag van Azure Front Door te verzenden, duurt langer dan de time-outwaarde.
Stappen voor probleemoplossing
Verzend de aanvraag rechtstreeks naar uw oorsprong zonder Azure Front Door te doorlopen. Controleer hoe lang uw originserver er normaal over doet om te reageren.
Verzend het verzoek via Azure Front Door en controleer of u 504-responses krijgt. Als dat niet het probleem is, is het mogelijk geen time-outprobleem. Maak een ondersteuningsaanvraag om het probleem verder op te lossen.
Als aanvragen die via Azure Front Door worden verzonden resulteren in een 504-foutreactie, configureert u de Reactietime-out van oorsprong voor Azure Front Door. U kunt de standaardtime-out verhogen tot 4 minuten (240 seconden). Als u de instelling wilt configureren, gaat u naar de overzichtspagina van het Front Door-profiel. Selecteer de time-out van het origin-antwoord en voer een waarde in tussen 16 en 240 seconden.
Opmerking
De mogelijkheid om time-out voor origin-respons te configureren, is alleen beschikbaar in Azure Front Door Standard/Premium.
502 antwoorden van Azure Front Door alleen voor HTTPS
Symptoom
- Azure Front Door retourneert alleen 502 antwoorden voor HTTPS-eindpunten.
- Normale aanvragen die naar uw backend worden verzonden zonder via Azure Front Door te gaan, slagen. Als u via Azure Front Door gaat, worden er 502 foutreacties weergegeven.
Oorzaak
De oorzaak van dit probleem kan een van de volgende drie dingen zijn:
- De hostnaam van de oorsprong is een IP-adres.
- De oorspronkelijke server retourneert een certificaat dat niet overeenkomt met de FQDN (Fully Qualified Domain Name) van de Azure Front Door back-end.
- De oorspronkelijke server retourneert een certificaat zonder een volledige keten.
Stappen voor probleemoplossing
De backend is een IP-adres.
U moet
EnforceCertificateNameCheckuitschakelen.Azure Front Door heeft een switch met de naam
EnforceCertificateNameCheck. Deze instelling is standaard ingeschakeld. Wanneer deze optie is ingeschakeld, controleert Azure Front Door of de FQDN van de back-endhostnaam overeenkomt met de certificaatnaam van het back-endservercertificaat of een van de vermeldingen in de subject alternative name-extensie.EnforceCertificateNameCheckuitschakelen vanuit de Azure-portal:Gebruik in de portal een wisselknop om deze instelling in of uit te schakelen in het deelvenster Azure Front Door (klassiek) Design.
Voor Azure Front Door Standard- en Premium-laag vindt u deze instelling in de oorspronkelijke instellingen wanneer u een origin toevoegt aan een origin-groep of een route configureert.
De back-endserver retourneert een certificaat dat niet overeenkomt met de FQDN van de Azure Front Door back-end. U kunt dit probleem oplossen door twee opties te kiezen:
- Het geretourneerde certificaat moet overeenkomen met de FQDN.
- Uitschakelen
EnforceCertificateNameCheck.
De oorspronkelijke server retourneert een certificaat zonder een volledige keten:
De oorspronkelijke server moet een certificaat retourneren met een volledige certificaatketen, met ten minste leaf- en tussenliggende certificaten. Als de oorspronkelijke server alleen een leaf-certificaat retourneert, retourneert Azure Front Door een 502-fout.
Als u het oorspronkelijke servercertificaat in de browser test door rechtstreeks vanaf een clientcomputer verbinding te maken met de oorspronkelijke server, wordt de fout niet weergegeven. De browser bouwt de vertrouwensketen van het certificaat opnieuw op tot wat volgens hem correct zou moeten zijn, in plaats van exact weer te geven wat de originserver heeft geretourneerd.
Gebruik OPENSSL om de certificaatketen te verifiëren die wordt teruggegeven. Om deze controle uit te voeren, maakt u verbinding met de hostnaam van de oorsprong met behulp van
-connect. Verzend de hostnaam van de oorsprong met behulp van-servername. Als de hostnaam van de oorsprong een IP-adres is, gebruikt u-noservername. De opdracht retourneert de volledige certificaatketen, die moet overeenkomen met de FQDN van de oorsprong en de volledige certificaatketen van vertrouwen bevat:
Hostnaam van oorsprong is een FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsHostnaam van oorsprong is een IP-adres:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Aanvragen die naar het aangepaste domein worden verzonden, retourneren een 404-statuscode
Symptoom
- Je hebt een Azure Front Door-instantie gemaakt. Een aanvraag voor het domein of de front-endhost retourneert een HTTP 404-statuscode.
- U hebt een DNS-toewijzing (domeinnaamserver) gemaakt voor een aangepast domein aan de front-endhost die u hebt geconfigureerd. Als u een aanvraag verzendt naar de naam van de aangepaste domeinhost, wordt een HTTP 404-statuscode geretourneerd. Het lijkt niet naar de geconfigureerde oorsprong te routeren.
Oorzaak
Het probleem treedt op als u geen routeringsregel hebt geconfigureerd voor het aangepaste domein dat u hebt toegevoegd als de front-endhost. U moet expliciet een routeringsregel toevoegen voor die front-endhost. U moet de regel maken, zelfs als u al een routeringsregel hebt geconfigureerd voor de front-endhost onder het subdomein Azure Front Door, namelijk .azurefd.net.
Stap voor probleemoplossing
Voeg een routeringsregel toe voor het aangepaste domein om verkeer naar de geselecteerde oorspronkelijke groep te leiden.
Azure Front Door leidt HTTP niet om naar HTTPS
Symptoom
Azure Front Door heeft een routeringsregel voor zowel HTTP als HTTPS, maar het openen van het domein met HTTP houdt HTTP als protocol.
Oorzaak
Dit gedrag kan optreden als u de routeringsregels niet juist hebt geconfigureerd voor Azure Front Door. Uw huidige configuratie is niet specifiek en kan conflicterende regels hebben.
Stappen voor probleemoplossing
Zorg ervoor dat de optie Alle verkeer omleiden voor het gebruik van HTTPS is geselecteerd in de route.
Mijn origin is geconfigureerd als een IP-adres
Symptoom
U hebt de oorsprong geconfigureerd als een IP-adres. De oorsprong is in orde, maar weigert aanvragen van Azure Front Door.
Oorzaak
Azure Front Door gebruikt de hostnaam van de oorsprong als de SNI-header tijdens de SSL-handshake. Als u de oorsprong configureert als een IP-adres en de certificaatnaamcontrole uitschakelt, kan de logica van het oorspronkelijke certificaat aanvragen weigeren die geen geldige SNI hebben die overeenkomt met het certificaat.
Stappen voor probleemoplossing
Wijzig de oorsprong van een IP-adres in een FQDN (Fully Qualified Domain Name) met een geldig certificaat dat overeenkomt met het oorspronkelijke certificaat.
429 reacties van Azure Front Door
Symptoom
Een percentage aanvragen begint fouten weer te geven met het antwoord 429: Te veel verzoeken.
Oorzaak
Azure Front Door heeft standaardlimieten voor platformsnelheid. Als uw verkeer de limiet overschrijdt, past Front Door snelheidsbeperking toe op het verkeer en retourneert het 429-responses.
Stappen voor probleemoplossing
Als u 429 antwoorden voor uw legitieme verkeer ziet en een hogere quotumlimiet nodig hebt, maakt u een ondersteuning voor Azure aanvraag.
Verwante inhoud
- Meer informatie over het configureren van een origin voor Azure Front Door.
- Meer informatie over end-to-end TLS-versleuteling met Azure Front Door.
- Meer informatie over hoe Azure Front Door URL-omleidingen ondersteunt.
- Meer informatie over het toevoegen van een aangepast domein aan Azure Front Door.