Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Riassunto
Questo articolo descrive come risolvere i problemi comuni che possono verificarsi quando si usa il Frontdoor di Azure.
Annotazioni
È possibile richiedere a Frontdoor di Azure di restituire intestazioni HTTP di risposta aggiuntive per il debug. Per altre informazioni, vedere intestazioni di risposta facoltative.
Risposta 504 da Frontdoor di Azure dopo alcuni secondi
Sintomo
- Le richieste regolari inviate al back-end senza passare attraverso Frontdoor di Azure hanno esito positivo. Il passaggio tramite Frontdoor di Azure provoca risposte di errore 504.
- L'errore di Frontdoor di Azure in genere viene visualizzato dopo circa 30 secondi.
- Vengono visualizzati errori 504 con "ErrorInfo: OriginTimeout".
Motivo
La causa di questo problema può essere una delle due cose seguenti:
- Il tuo origin sta richiedendo più tempo del timeout configurato per ricevere la richiesta da Frontdoor di Azure. Il timeout predefinito è di 30 secondi.
- Il tempo necessario per inviare una risposta alla richiesta da Frontdoor di Azure richiede più tempo del valore di timeout.
Procedura di risoluzione dei problemi
Inviare la richiesta direttamente all'origine senza passare attraverso Frontdoor di Azure. Controlla quanto tempo impiega di solito l'origin a rispondere.
Inviare la richiesta tramite Frontdoor di Azure e verificare se si ricevono risposte con codice 504. In caso contrario, il problema potrebbe non essere un problema di timeout. Creare una richiesta di supporto per risolvere ulteriormente il problema.
Se le richieste che passano tramite Frontdoor di Azure restituiscono un codice di errore 504, configurare il timeout di risposta dell'origine per Frontdoor di Azure. È possibile aumentare il timeout predefinito fino a 4 minuti (240 secondi). Per configurare l'impostazione, vai alla pagina Panoramica del profilo Front Door. Selezionare Timeout risposta origine e immettere un valore compreso tra 16 e 240 secondi.
Annotazioni
La possibilità di configurare il timeout della risposta di origine è disponibile solo in Frontdoor di Azure Standard/Premium.
502 risposte da Frontdoor di Azure solo per HTTPS
Sintomo
- Frontdoor di Azure restituisce 502 risposte solo per gli endpoint abilitati per HTTPS.
- Le richieste normali inviate al back-end senza passare attraverso Frontdoor di Azure vanno a buon fine. Passando tramite Frontdoor di Azure si ottengono risposte di errore 502.
Motivo
La causa di questo problema può essere una delle tre cose seguenti:
- Il nome host di origine è un indirizzo IP.
- Il server di origine restituisce un certificato che non corrisponde al nome di dominio completo (FQDN) del back-end Frontdoor di Azure.
- Il server di origine restituisce un certificato senza una catena completa.
Procedura di risoluzione dei problemi
Il back-end è un indirizzo IP.
È necessario disabilitare
EnforceCertificateNameCheck.Frontdoor di Azure ha un'opzione denominata
EnforceCertificateNameCheck. Questa impostazione è abilitata per impostazione predefinita. Se abilitato, Frontdoor di Azure verifica che il nome di dominio completo (FQDN) dell'host back-end corrisponda al nome del certificato del server back-end o a una delle voci nell'estensione dei nomi alternativi del soggetto.Come disabilitare
EnforceCertificateNameCheckdal portale di Azure:Nel portale usare un interruttore per attivare o disattivare questa impostazione nel riquadro Frontdoor di Azure (versione classica) Design.
Per Frontdoor di Azure livello Standard e Premium, è possibile trovare questa impostazione nelle impostazioni di origine quando si aggiunge un'origine a un gruppo di origine o si configura una route.
Il server back-end restituisce un certificato che non corrisponde al nome di dominio completo del back-end Frontdoor di Azure. Per risolvere questo problema, sono disponibili due opzioni:
- Il certificato restituito deve corrispondere al nome di dominio completo.
- Disabilita
EnforceCertificateNameCheck.
Il server di origine restituisce un certificato senza una catena completa:
Il server di origine deve restituire un certificato con una catena di certificati completa, con almeno certificati foglia e intermedi. Se il server di origine restituisce solo un certificato foglia, Frontdoor di Azure restituisce un errore 502.
Il test del certificato del server di origine nel browser connettendosi al server di origine direttamente da un computer client non visualizza l'errore. Il browser ricompila la catena di certificati di attendibilità in modo che sia ciò che ritiene che debba essere invece di mostrare esattamente ciò che il server di origine ha restituito.
Usare OPENSSL per verificare la catena di certificati restituita. Per eseguire questo controllo, connettersi all'hostname di origine utilizzando
-connect. Inviare il nome host dell'origine usando-servername. Se il nome host di origine è un INDIRIZZO IP, usare-noservername. Il comando restituisce l'intera catena di certificati, che deve corrispondere al nome di dominio completo dell'origine e contenere la catena completa di certificati di attendibilità:
Il nome host di origine è un FQDN:
openssl s_client -connect backendvm.contoso.com:443 -servername backendvm.contoso.com -showcertsIl nome host di origine è un indirizzo IP:
openssl s_client -connect 0.0.0.0:443 -noservername -showcerts
Le richieste inviate al dominio personalizzato restituiscono un codice di stato 404
Sintomo
- È stata creata un'istanza di Frontdoor di Azure. Una richiesta all'host di dominio o front-end restituisce un codice di stato HTTP 404.
- Hai creato un mapping DNS (server dei nomi di dominio) per un dominio personalizzato sull'host front-end che hai configurato. L'invio di una richiesta al nome host di dominio personalizzato restituisce un codice di stato HTTP 404. Non sembra instradare il traffico verso l'origine configurata.
Motivo
Il problema si verifica se non è stata configurata una regola di routing per il dominio personalizzato aggiunto come host front-end. È necessario aggiungere in modo esplicito una regola di routing per l'host front-end. È necessario creare la regola anche se è già stata configurata una regola di routing per l'host front-end nel sottodominio Frontdoor di Azure, ovvero .azurefd.net.
Passaggio per la risoluzione dei problemi
Aggiungere una regola di routing per il dominio personalizzato per indirizzare il traffico al gruppo di origine selezionato.
Frontdoor di Azure non reindirizza HTTP a HTTPS
Sintomo
Frontdoor di Azure ha una regola di routing per HTTP e HTTPS, ma l'accesso al dominio con HTTP mantiene HTTP come protocollo.
Motivo
Questo comportamento può verificarsi se non sono state configurate correttamente le regole di routing per Frontdoor di Azure. La configurazione corrente non è specifica e potrebbe avere regole in conflitto.
Procedura di risoluzione dei problemi
Verificare che l'opzione Reindirizza tutto il traffico per usare HTTPS sia selezionata nella route.
Il mio origin è configurato con un indirizzo IP
Sintomo
L'origine è stata configurata come un indirizzo IP. L'origine è integra, ma rifiuta le richieste provenienti da Frontdoor di Azure.
Motivo
Frontdoor di Azure usa il nome host dell'origine come header SNI durante l'handshake SSL. Se si configura l'origine come indirizzo IP e si disabilita il controllo del nome del certificato, la logica del certificato di origine potrebbe rifiutare le richieste che non dispongono di un SNI valido corrispondente al certificato.
Procedura di risoluzione dei problemi
Modificare l'origine da un indirizzo IP a un nome di dominio completo (FQDN) con un certificato valido corrispondente al certificato di origine.
429 risposte da Frontdoor di Azure
Sintomo
Una percentuale di richieste inizia a visualizzare gli errori con la risposta 429: Troppe richieste.
Motivo
Frontdoor di Azure ha limiti di frequenza della piattaforma predefiniti. Se il traffico supera il limite, Frontdoor inizia a limitare il traffico e restituisce 429 risposte.
Procedura di risoluzione dei problemi
Se inizi a visualizzare risposte 429 per il tuo traffico legittimo e hai bisogno di un limite di quota superiore, crea una richiesta di supporto di Azure.
Contenuti correlati
- Informazioni su come configurare un'origine per Frontdoor di Azure.
- Informazioni sulla crittografia TLS end-to-end con Frontdoor di Azure.
- Informazioni su come Frontdoor di Azure supporta i reindirizzamenti URL.
- Informazioni su come aggiungere un dominio personalizzato a Frontdoor di Azure.