Azure Front Door 配置指南:全球加速与 WAF
Front Door 是什么
Azure Front Door 是微软面向云端的 CDN + 负载均衡服务,通过 Microsoft 全球网络(118+ 边缘站点、覆盖 100 多个都市区)提供内容分发。它同时支持静态与动态内容加速,常被用作全球应用入口:既有 CDN 缓存能力,又能做跨区域路由、健康检查和 SSL 卸载。与普通 CDN 相比,它更像"应用层网关",适合动态内容加速场景。
关键特性
- Anycast + Split TCP:把连接建立优化到离用户最近的边缘,延迟可提升最多三倍。
- 边缘 SSL 卸载:在边缘终止 HTTPS,配合自动续期托管的证书,节省证书管理成本。
- 智能路由与健康探测:根据后端健康状态把流量路由到可用源站,实现高可用。
- 统一静态与动态交付:一个层级同时提供缓存、SSL 卸载和 L3-L4 DDoS 防护。
Standard 与 Premium 的差别
| 能力 | Standard | Premium |
|---|---|---|
| 全球 Anycast 加速 | ✔ | ✔ |
| 规则引擎 / 缓存 | ✔ | ✔ |
| WAF 托管规则 | 基础 | 完整(含 Bot 防护) |
| Private Link 源站 | ✘ | ✔ |
| Azure 安全态势集成 | 基础 | 完整 |
多数全球站点选 Standard 即可;如果源站要藏到虚拟网络内(Private Link),或需要更完整的 Bot 防护,再上 Premium。
第一步:创建 Front Door
在 Azure 门户中新建 Front Door 资源,选择 Standard 或 Premium 层级:
- 创建 Front Door 配置文件,指定资源组与地域。
- 创建 Endpoint,它对应一个面向用户的全局域名。
- 添加 Origin Group(源站组):把 App Service、Storage、虚拟机等后端加入组,并设置健康探测间隔与协议,让 Front Door 自动剔除不健康源站。
用 Azure CLI 也能完成同样的创建(以创建 profile 为例):
az afd profile create \
--resource-group my-rg \
--profile-name my-frontdoor \
--sku Standard_AzureFrontDoor
CLI 适合把配置写进 IaC 脚本、随版本管理,避免在门户里手工点错。
第二步:配置路由规则
创建 Route(路由),把请求路径(如 /api/*、/*)映射到对应源站组,可设置:
- 协议:HTTP/HTTPS,建议强制 HTTPS 跳转。
- 缓存规则:对静态内容配置缓存 TTL,动态请求可关闭缓存直接回源。
- 规则引擎(Rules Engine):用正则、服务器变量在边缘改写路径、注入请求头或重写 URL,把业务逻辑下沉到边缘。
若你的源站在多个区域,可利用跨区域故障转移,结合多 CDN 负载均衡做更高层容灾。
一个真实场景:跨境电商的全球加速
一个面向北美和东南亚的独立站,源站放在新加坡,之前北美用户直连源站,首屏 TTFB 平均在 600-900ms,促销活动期间还会因为跨洋连接不稳定而掉包。接入 Front Door 后,静态资源由边缘节点缓存,动态接口走 Anycast 连接到最近的边缘再回源,北美用户首屏时间降到 200ms 左右。更重要的是,健康探测让流量自动避开故障源站——某次新加坡机房维护时,流量自动切到香港的备用源站,站点全程无感知。对于这类"全球用户 + 单一或少量源站"的架构,Front Door 的加速与容灾价值都很直接。
第三步:绑定自定义域名与证书
- 在 Front Door 中添加自定义域名,如
www.example.com,并完成域名所有权校验。 - 使用托管证书:Azure 自动创建并轮换证书,也可上传统一域名证书。
- 在 DNS 处添加 CNAME 指向 Front Door 端点域名。
证书类型与申请流程可参考SSL 证书选型指南。
第四步:接入 WAF 策略
Azure Front Door 可无缝挂载 Web Application Firewall(WAF):
- 内置托管规则集:SQL 注入、XSS、恶意爬虫等开箱即用。
- 自定义规则:按 IP、地理位置、请求头做放行或拦截。
- 与 Azure DDoS Protection 结合,提供 L3-L7 全栈防护,可参考CDN 安全防护特性。
WAF 策略有两种模式:检测模式只记录命中、不拦截;防护模式直接拦截。上线初期建议先用检测模式观察一周,确认规则不会误伤正常流量(比如误拦截移动端的合法请求),再切到防护模式。自定义规则里最常用的两条是"按 IP 限制访问频率"和"屏蔽特定国家或地区的流量"。
计费与适用场景
Front Door 计费由端点、转发规则、流量与请求构成,按需订阅、无需预付。适合全球多区域应用、需要动态+静态混合加速、需要边缘 WAF 与 DDoS 防护的站点。若你的业务主要在 Azure 生态内、需要把路由与安全一体化交付,它是比传统 CDN 更合适的方案。选型对比可参考CDN 服务商选型指南。
常见问题
- Front Door 能替代源站的 CDN 吗? 可以,但要注意它定位是"应用层网关",静态资源量极大的纯图片站,传统 CDN 在成本和配置上通常更省。
- 路由优先级冲突怎么办? Front Door 按最长前缀匹配路由,把更具体的路径(如
/api/*)放在前面,能避免被通配路由吞掉。 - 健康探测多久一次合适? 一般 30-60 秒即可,探测太频繁会增加源站压力,太稀疏会拖慢故障切换。
16IDC 观察
Front Door 的价值在于把"CDN + 负载均衡 + WAF"合而为一:一套配置同时解决加速、容灾与安全,特别适合全球 SaaS 和跨境电商。缺点是计费项较多、学习曲线比纯 CDN 高。对只需要图片/静态资源加速的小站,直接选传统 CDN 更划算。更多内容请查看CDN 加速分类。
原文来源:https://learn.microsoft.com/en-us/azure/frontdoor/front-door-overview
参考:Azure Front Door 文档 https://learn.microsoft.com/en-us/azure/frontdoor/
参考:Azure CLI afd 参考 https://learn.microsoft.com/en-us/cli/azure/afd