快速入门:使用 Azure 应用程序网关定向 Web 流量 - Azure 门户

在本快速入门中,你将使用 Azure 门户创建 Azure 应用程序网关并对其进行测试,以确保其正常工作。 在后端池中配置公共前端 IP 地址、基本侦听器、请求路由规则和两个虚拟机(VM)。

快速入门设置的概念图。

有关应用程序网关组件的详细信息,请参阅应用程序网关组件。

也可以使用 Azure PowerShell 或 Azure CLI 完成本快速入门。

注意

应用程序网关前端现在支持双堆栈 IP 地址(预览版)。 现在,可以创建最多四个前端 IP 地址:两个 IPv4 地址(公共和专用)和两个 IPv6 地址(公共和专用)。

先决条件

创建资源组和虚拟网络

为应用程序网关及其相关资源创建资源组和虚拟网络。

注意

应用程序网关必须位于独立于后端目标的子网中。 在本快速入门中, myAGSubnet 适用于应用程序网关, myBackendSubnet 用于后端目标。

  1. 使用 Azure 帐户登录到 Azure 门户。

  2. 在Azure门户菜单或 Home 页上,在搜索框中输入 resource groups,然后从搜索结果中选择 Resource groups。

  3. 在 “资源组 ”页上,选择“ + 创建”。

  4. 在 “创建资源组 ”页上,输入以下值:

    设置 价值
    Subscription 选择您的 Azure 订阅。
    资源组 输入 myResourceGroupAG。
    Region 选择区域。 在本快速入门中创建其他资源时,请使用同一区域。
  5. 选择“查看 + 创建”,然后选择“创建” 。

  6. 从Azure门户菜单中选择“资源组,然后选择myResourceGroupAG,浏览到资源组。

  7. 在 myResourceGroupAG 页上,选择 “+ 创建”。

  8. 在“搜索市场框中,输入虚拟网络并从搜索结果中选择虚拟网络。

  9. 在 虚拟网络 页上选择 create。

  10. 在 “创建虚拟网络 ”页上,输入以下值:

    设置 价值
    Subscription 选择您的 Azure 订阅。
    资源组 验证 是否已选择 myResourceGroupAG 。
    名称 输入“myVNet”。
    Region 选择与资源组相同的区域。
  11. 选择“下一步>”或选择“IP 地址”选项卡。

  12. 在“ IP 地址 ”选项卡上,将地址空间配置为 10.21.0.0/16。

  13. 选择 “+ 添加子网 ”并输入以下值:

    设置 价值
    子网名称 输入 myBackendSubnet。
    起始地址 输入 10.21.1.0。
    子网大小 选择 /24 (256 个地址)。
  14. 选择 并添加。

  15. 从 “子网 ”列表中选择 默认 子网,然后选择铅笔图标进行编辑。 将名称更改为 myAGSubnet,将起始地址设置为 10.21.0.0, 子网大小 为 /24(256 地址),然后选择“ 保存”。

  16. 选择 “查看 + 创建 ”,然后选择“ 创建 ”以创建虚拟网络。

创建应用程序网关

使用“ 创建应用程序网关 ”页上的选项卡创建应用程序网关。 此示例使用标准 v2 SKU。 若要使用 Azure 门户创建基本 SKU,请参阅 Deploy 应用程序网关基本版(预览版)。

  1. 在Azure门户菜单或从 Home 页上,在搜索框中输入 Application Gateway,然后从搜索结果中选择 Application Gateways。

  2. 在 “应用程序网关 ”页上,选择“ + 创建 > 应用程序网关”。

  3. 在“基本信息”选项卡上,输入以下值:

    设置 价值
    Subscription 选择您的 Azure 订阅。
    资源组 选择 myResourceGroupAG。
    应用程序网关名称 输入“myAppGateway”。
    Region 选择与资源组相同的区域。
    级 选择 标准 V2。
    配置虚拟网络
    虚拟网络 选择“myVNet”。
    子网 选择 myAGSubnet。

    注意

    在支持多个可用性区域的地区,应用程序网关默认是区域冗余的。 虚拟网络服务终结点策略当前在应用程序网关子网中不受支持。

“前端”选项卡

前端 IP 地址是传入流量的入口点。 可以将它配置为公共或专用。 在此示例中,将配置公共前端 IP 地址。

  1. 选择“下一步: 前端”。

  2. 在 “前端 ”选项卡上,验证 前端 IP 地址类型 是否设置为 “公共”。

    注意

    • 应用程序网关 v2 在注册 EnableApplicationGatewayNetworkIsolation 功能后,还支持仅限专用前端的部署。 有关详细信息,请参阅专用应用程序网关部署。
    • 应用程序网关前端现在支持双堆栈 IP 地址(公共预览版)。 最多可以创建四个前端 IP 地址:两个 IPv4 地址(公共和专用地址)和两个 IPv6 地址(公共和专用)。
  3. 为“公共 IP 地址”选择“新增”,输入“myAGPublicIPAddress”作为公共 IP 地址名称,然后选择“确定” 。

  4. 选择下一步:后端。

“后端”选项卡

后端池将请求路由到为请求提供服务的后端服务器。 后端池可以包括 NIC、虚拟机规模集、公共 IP 地址、内部 IP 地址、完全限定的域名(FQDN)和多租户后端(如 Azure 应用服务)。 在此示例中,你将创建一个空的后端池,然后稍后添加后端目标。

  1. 在“后端”选项卡上,选择“添加后端池” 。

  2. 在 “添加后端池 ”窗口中,输入以下值:

    设置 价值
    名称 输入“myBackendPool”。
    添加没有目标的后端池 选择 “是”。 你将在创建应用程序网关之后添加后端目标。
  3. 选择“添加”以保存后端池配置并返回到“后端”选项卡。

  4. 在“后端” 选项卡上,选择“下一步: 配置”。

配置选项卡

在 “配置 ”选项卡上,使用路由规则连接前端池和后端池。

  1. 选择“路由规则”列中的“添加路由规则”。

  2. 在 “添加路由规则 ”窗口中,输入以下值:

    • 规则名称:输入 myRoutingRule。
    • 优先级:输入 100。 优先级值范围从 1(最高)到 20000(最低)。
  3. 在 “侦听器 ”选项卡上,输入以下值:

    设置 价值
    侦听器名称 输入“myListener”。
    前端 IP 选择“公共 IPv4”。
  4. 接受“侦听器”选项卡上其他设置的默认值,然后选择“后端目标”选项卡以配置剩余的传递规则 。

  5. 在 “后端目标 ”选项卡上,选择或输入以下内容:

    设置 价值
    目标类型 选择 后端池 单选按钮
    后端目标 选择“myBackendPool”。
    后端设置 选择“添加新订阅”。
    后端设置名称 输入 myBackendSetting。
    后端端口 输入 80。
  6. 接受其他设置的默认值,然后选择“ 添加 ”以返回到 “添加路由规则 ”窗口。

  7. 选择“添加”以保存传递规则,然后返回到“配置”选项卡。

  8. 选择“下一步:标记”,然后选择“下一步:查看 + 创建”。

“查看 + 创建”选项卡

复查“查看 + 创建”选项卡上的设置,然后选择“创建”以创建虚拟网络、公共 IP 地址和应用程序网关 。 创建应用程序网关Azure可能需要几分钟时间。 等待部署成功完成,然后继续。

添加后端目标

本示例将使用虚拟机作为目标后端。 你将创建两台虚拟机,用作应用程序网关的后端服务器。

若要添加后端目标,需要:

  1. 创建两个新 VM myVM 和 myVM2,用作后端服务器。
  2. 在虚拟机上安装 IIS,以验证是否成功创建了应用程序网关。
  3. 将后端服务器添加到后端池。

创建虚拟机

  1. 在 Azure 门户菜单上或在“主页”中,选择“创建资源”。 此时会显示“新建”窗口。

  2. 在 Popular 列表中选择 Windows Server 2022 Datacenter。
    应用程序网关可以将流量路由到其后端池中的任何类型的虚拟机。 在此示例中,将使用 Windows Server 2022 Datacenter 虚拟机。

  3. 在“基本信息”选项卡上,输入以下值:

    设置 价值
    资源组 选择 myResourceGroupAG。
    虚拟机名称 输入myVM。
    Region 选择与应用程序网关相同的区域。
    用户名 输入管理员用户名。
    密码 输入密码。
    公共入站端口 选择 “无”。
  4. 接受其他默认值,然后选择“下一步:磁盘” 。

  5. 接受“磁盘”选项卡的默认值,然后选择“下一步:网络” 。

  6. 在“网络”选项卡上,验证是否已选择 myVNet 作为虚拟网络,以及是否已将“子网”设置为 myBackendSubnet。 对于“公共 IP”,请选择“无”。 接受其他默认值,然后选择“下一步:管理” 。

    注意

    应用程序网关可以与其虚拟网络外部的实例通信,但需要确保 IP 连接。

  7. 选择“下一步: 监视”并将“启动诊断”设置为“禁用”。 接受其他默认值,然后选择“复查 + 创建”。

  8. 在“复查 + 创建”选项卡上复查设置,更正任何验证错误,然后选择“创建”。

  9. 等待虚拟机创建完成,然后再继续操作。

注意

默认网络安全组规则阻止所有入站 Internet 访问,包括 RDP。 若要连接到虚拟机,请使用Azure Bastion。 有关详细信息,请参阅 快速入门:使用默认设置部署 Azure Bastion。

安装 IIS 用于测试

在此示例中,在虚拟机上安装 IIS 以验证是否已成功创建应用程序网关。

  1. 在 PowerShell 中使用以下命令登录 Azure 门户:

    Connect-AzAccount -Environment AzureChinaCloud
    

    注意

    还可以使用Azure Bastion连接到虚拟机并安装 IIS。 有关详细信息,请参阅 快速入门:使用默认设置部署 Azure Bastion。

  2. 在Azure PowerShell终端中运行以下命令,在虚拟机上安装 IIS。 如果必要,请更改Location参数:

    Set-AzVMExtension `
      -ResourceGroupName myResourceGroupAG `
      -ExtensionName IIS `
      -VMName myVM `
      -Publisher Microsoft.Compute `
      -ExtensionType CustomScriptExtension `
      -TypeHandlerVersion 1.4 `
      -SettingString '{"commandToExecute":"powershell Add-WindowsFeature Web-Server; powershell Add-Content -Path \"C:\\inetpub\\wwwroot\\Default.htm\" -Value $($env:computername)"}' `
      -Location chinanorth2
    
  3. 重复上述步骤,创建第二个虚拟机并安装 IIS。 请将 myVM2 用于虚拟机名称,并用于 VMName cmdlet 的 Set-AzVMExtension 设置。

将后端服务器添加到后端池

  1. 在 Azure 门户菜单上,选择“所有资源”,或搜索并选择“所有资源”。 然后选择“myAppGateway”。

  2. 从左侧菜单中选择“后端池”。

  3. 选择“myBackendPool”。

  4. 在 后端目标下, 目标类型从下拉列表中选择 虚拟机 。

  5. 在 “目标”下,从下拉列表中选择 myVM 和 myVM2 虚拟机及其关联的网络接口。

  6. 选择“保存” 。

  7. 等待部署完成之后再继续下一步。

测试应用程序网关

尽管 IIS 不需要创建应用程序网关,但在本快速入门中安装了它,以验证是否已成功创建应用程序网关。

若要使用 IIS 测试应用程序网关,请执行以下作:

  1. 在“概览”页上找到应用程序网关的公共 IP 地址。 或者,选择 “所有资源”,在搜索框中输入 myAGPublicIPAddress ,然后在搜索结果中选择它。 Azure 会在“概览”页上显示公共 IP 地址。

  2. 复制公共 IP 地址,然后将其粘贴到浏览器的地址栏中,以便浏览该 IP 地址。

  3. 检查响应。 有效的响应会验证应用程序网关是否已成功创建,并且可以与后端连接。

    多次刷新浏览器以验证与 myVM 和 myVM2 的连接。

清理资源

如果不再需要通过应用程序网关创建的资源,请删除资源组。 删除资源组还会删除应用程序网关和所有相关资源。

若要删除资源组,请执行以下操作:

  1. 在 Azure 门户菜单上,选择“资源组”,或搜索并选择“资源组”。
  2. 在 “资源组 ”页上,搜索 myResourceGroupAG,然后选择它。
  3. 在资源组页上,选择“删除资源组”。
  4. 在键入资源组名称下输入myResourceGroupAG,然后选择删除。

后续步骤