Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Sammanfattning
Den här artikeln beskriver hur du felsöker vanliga problem som kan uppstå när du använder din Azure Front Door.
Anmärkning
Du kan begära att Azure Front Door returnerar extra felsöknings-HTTP-svarshuvuden. Mer information finns i valfria svarshuvuden.
504 svar från Azure Front Door efter några sekunder
Symtom
- Vanliga begäranden som skickas till din serverdel utan att gå igenom Azure Front Door lyckas. Om du går igenom Azure Front Door resulterar det i 504 felsvar.
- Felet från Azure Front Door visas vanligtvis efter cirka 30 sekunder.
- 504-fel visas med meddelandet "ErrorInfo: OriginTimeout."
Orsak
Orsaken till det här problemet kan vara en av två saker:
- Ditt ursprung tar längre tid än tidsgränsen som konfigurerats för att ta emot begäran från Azure Front Door. Standardtimeouten är 30 sekunder.
- Den tid det tar att skicka ett svar på begäran från Azure Front Door tar längre tid än tidsgränsvärdet.
Felsökningssteg
Skicka begäran till ditt ursprung direkt utan att gå igenom Azure Front Door. Kontrollera hur lång tid ditt ursprung normalt tar att svara.
Skicka begäran via Azure Front Door och kontrollera om du får några 504-svar. Annars kanske problemet inte är ett timeout-problem. Skapa en supportbegäran för att felsöka problemet ytterligare.
Om begäranden som går igenom Azure Front Door resulterar i en 504-felsvarskod konfigurerar du tidsgränsen för ursprungssvaret för Azure Front Door. Du kan öka standardtidsgränsen till upp till 4 minuter (240 sekunder). Om du vill konfigurera inställningen går du till översiktssidan för Front Door-profilen. Välj Tidsgräns för ursprungssvar och ange ett värde mellan 16 och 240 sekunder.
Anmärkning
Möjligheten att konfigurera tidsgränsen för ursprungssvar är endast tillgänglig i Azure Front Door Standard/Premium.
502 svar från Azure Front Door endast för HTTPS
Symtom
- Azure Front Door returnerar endast 502 svar för HTTPS-aktiverade slutpunkter.
- Vanliga förfrågningar som skickas till serverdelen utan att gå via Azure Front Door fungerar. Om du går via Azure Front Door resulterar det i 502 felsvar.
Orsak
Orsaken till det här problemet kan vara en av tre saker:
- Ursprungsvärdnamnet är en IP-adress.
- Ursprungsservern returnerar ett certifikat som inte matchar det fullständigt kvalificerade domännamnet (FQDN) för Azure Front Door serverdel.
- Ursprungsservern returnerar ett certifikat utan en fullständig kedja.
Felsökningssteg
Backend är en IP-adress.
Du måste inaktivera
EnforceCertificateNameCheck.Azure Front Door har en växel med namnet
EnforceCertificateNameCheck. Som standard är den här inställningen aktiverad. När funktionen är aktiverad kontrollerar Azure Front Door att backend-värdnamnet FQDN matchar backend-servercertifikatets certifikatnamn eller någon av posterna i ämnesalternativa namn-tillägget.Inaktivera
EnforceCertificateNameCheckfrån Azure-portalen:I portalen använder du en växlingsknapp för att aktivera eller inaktivera den här inställningen i fönstret Azure Front Door (klassisk) Design.
För Azure Front Door Standard- och Premium-nivå hittar du den här inställningen i ursprungsinställningarna när du lägger till ett ursprung i en ursprungsgrupp eller konfigurerar en väg.
Serverdelsservern returnerar ett certifikat som inte matchar FQDN för Azure Front Door serverdel. För att lösa det här problemet har du två alternativ:
- Det returnerade certifikatet måste matcha det fullständiga domännamnet.
- Inaktivera
EnforceCertificateNameCheck.
Ursprungsservern returnerar ett certifikat utan en fullständig kedja:
Ursprungsservern måste returnera ett certifikat med en fullständig certifikatkedja som innehåller minst ett slutentitetscertifikat och mellanliggande certifikat. Om ursprungsservern bara returnerar ett lövcertifikat returnerar Azure Front Door ett 502-fel.
Om du testar ursprungsservercertifikatet i webbläsaren genom att ansluta till ursprungsservern direkt från en klientdator visas inte felet. Webbläsaren återskapar certifikatkedjan med förtroende till vad den anser att den bör vara i stället för att visa exakt vad ursprungsservern returnerade.
Använd OPENSSL för att verifiera certifikatkedjan som returneras. För att utföra den här kontrollen, anslut till ursprungsvärdnamnet med hjälp av
-connect. Skicka ursprungsvärdnamnet med-servername. Om ursprungsvärdnamnet är en IP-adress använder du-noservername. Kommandot returnerar hela certifikatkedjan, som måste matcha ursprungsserverns FQDN och innehålla hela förtroendekedjan för certifikatet:
Ursprungsvärdnamn är ett FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsUrsprungsvärdnamn är en IP-adress:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Begäranden som skickas till den anpassade domänen returnerar en 404-statuskod
Symtom
- Du har skapat en Azure Front Door instans. En begäran till domänen eller servern för klientdelen ger HTTP-statuskoden 404.
- Du har skapat en DNS-mappning (domännamnsserver) för en anpassad domän till den frontendvärd som du har konfigurerat. Om du skickar en begäran till det anpassade domännamnet returneras en HTTP 404-statuskod. Den verkar inte dirigeras till det ursprung som du har konfigurerat.
Orsak
Problemet uppstår om du inte konfigurerade en routningsregel för den anpassade domän som du lade till som klientdelsvärd. Du måste explicit lägga till en dirigeringsregel för den frontendvärden. Du måste skapa regeln även om du redan har konfigurerat en routingregel för värdnamnet för klientdelen under Azure Front Door-underdomänen, det vill säga .azurefd.net.
Felsökningssteg
Lägg till en routningsregel för den anpassade domänen för att dirigera trafik till den valda ursprungsgruppen.
Azure Front Door omdirigerar inte HTTP till HTTPS
Symtom
Azure Front Door har en routningsregel för både HTTP och HTTPS, men åtkomsten till domänen med HTTP behåller HTTP som protokoll.
Orsak
Det här beteendet kan inträffa om du inte har konfigurerat routningsreglerna korrekt för Azure Front Door. Den aktuella konfigurationen är inte specifik och kan ha motstridiga regler.
Felsökningssteg
Kontrollera att alternativet Omdirigera all trafik för att använda HTTPS är markerat i vägen.
Mitt ursprung är konfigurerat som en IP-adress
Symtom
Du har konfigurerat ursprunget som en IP-adress. Ursprunget är felfritt, men det avvisar begäranden från Azure Front Door.
Orsak
Azure Front Door använder värdnamnet för ursprunget som SNI-huvudet vid SSL-handskakningen. Om du konfigurerar ursprunget som en IP-adress och inaktiverar kontrollen av certifikatets namn kan ursprungscertifikatlogik avvisa begäranden som inte har ett giltigt SNI som matchar certifikatet.
Felsökningssteg
Ändra ursprunget från en IP-adress till ett fullständigt domännamn (FQDN) som har ett giltigt certifikat som matchar ursprungscertifikatet.
429 svar från Azure Front Door
Symtom
En procentandel begäranden börjar visa fel med svaret 429: För många begäranden.
Orsak
Azure Front Door har standardgränser för plattformsfrekvens. Om trafiken överskrider gränsen börjar Front Door hastighetsbegränsa trafiken och returnerar 429-svar.
Felsökningssteg
Om du börjar se 429 svar för din legitima trafik och behöver en högre kvotgräns skapar du en Azure support begäran.
Relaterat innehåll
- Lär dig hur du konfigurerar ett ursprung för Azure Front Door.
- Lär dig mer om TLS-kryptering från slutpunkt till slutpunkt med Azure Front Door.
- Lär dig hur Azure Front Door stöder URL-omdirigeringar.
- Lär dig hur du lägger till en anpassad domän i Azure Front Door.