Azure Front Door 配置指南:全球加速与 WAF

Front Door 是什么

Azure Front Door 是微软面向云端的 CDN + 负载均衡服务,通过 Microsoft 全球网络(118+ 边缘站点、覆盖 100 多个都市区)提供内容分发。它同时支持静态与动态内容加速,常被用作全球应用入口:既有 CDN 缓存能力,又能做跨区域路由、健康检查和 SSL 卸载。与普通 CDN 相比,它更像"应用层网关",适合动态内容加速场景。

关键特性

  • Anycast + Split TCP:把连接建立优化到离用户最近的边缘,延迟可提升最多三倍。
  • 边缘 SSL 卸载:在边缘终止 HTTPS,配合自动续期托管的证书,节省证书管理成本。
  • 智能路由与健康探测:根据后端健康状态把流量路由到可用源站,实现高可用。
  • 统一静态与动态交付:一个层级同时提供缓存、SSL 卸载和 L3-L4 DDoS 防护。

Standard 与 Premium 的差别

能力 Standard Premium
全球 Anycast 加速
规则引擎 / 缓存
WAF 托管规则 基础 完整(含 Bot 防护)
Private Link 源站
Azure 安全态势集成 基础 完整

多数全球站点选 Standard 即可;如果源站要藏到虚拟网络内(Private Link),或需要更完整的 Bot 防护,再上 Premium。

第一步:创建 Front Door

在 Azure 门户中新建 Front Door 资源,选择 StandardPremium 层级:

  1. 创建 Front Door 配置文件,指定资源组与地域。
  2. 创建 Endpoint,它对应一个面向用户的全局域名。
  3. 添加 Origin Group(源站组):把 App Service、Storage、虚拟机等后端加入组,并设置健康探测间隔与协议,让 Front Door 自动剔除不健康源站。

用 Azure CLI 也能完成同样的创建(以创建 profile 为例):

az afd profile create \
  --resource-group my-rg \
  --profile-name my-frontdoor \
  --sku Standard_AzureFrontDoor

CLI 适合把配置写进 IaC 脚本、随版本管理,避免在门户里手工点错。

第二步:配置路由规则

创建 Route(路由),把请求路径(如 /api/*/*)映射到对应源站组,可设置:

  • 协议:HTTP/HTTPS,建议强制 HTTPS 跳转。
  • 缓存规则:对静态内容配置缓存 TTL,动态请求可关闭缓存直接回源。
  • 规则引擎(Rules Engine):用正则、服务器变量在边缘改写路径、注入请求头或重写 URL,把业务逻辑下沉到边缘。

若你的源站在多个区域,可利用跨区域故障转移,结合多 CDN 负载均衡做更高层容灾。

一个真实场景:跨境电商的全球加速

一个面向北美和东南亚的独立站,源站放在新加坡,之前北美用户直连源站,首屏 TTFB 平均在 600-900ms,促销活动期间还会因为跨洋连接不稳定而掉包。接入 Front Door 后,静态资源由边缘节点缓存,动态接口走 Anycast 连接到最近的边缘再回源,北美用户首屏时间降到 200ms 左右。更重要的是,健康探测让流量自动避开故障源站——某次新加坡机房维护时,流量自动切到香港的备用源站,站点全程无感知。对于这类"全球用户 + 单一或少量源站"的架构,Front Door 的加速与容灾价值都很直接。

第三步:绑定自定义域名与证书

  1. 在 Front Door 中添加自定义域名,如 www.example.com,并完成域名所有权校验。
  2. 使用托管证书:Azure 自动创建并轮换证书,也可上传统一域名证书。
  3. 在 DNS 处添加 CNAME 指向 Front Door 端点域名。

证书类型与申请流程可参考SSL 证书选型指南

第四步:接入 WAF 策略

Azure Front Door 可无缝挂载 Web Application Firewall(WAF)

  • 内置托管规则集:SQL 注入、XSS、恶意爬虫等开箱即用。
  • 自定义规则:按 IP、地理位置、请求头做放行或拦截。
  • 与 Azure DDoS Protection 结合,提供 L3-L7 全栈防护,可参考CDN 安全防护特性

WAF 策略有两种模式:检测模式只记录命中、不拦截;防护模式直接拦截。上线初期建议先用检测模式观察一周,确认规则不会误伤正常流量(比如误拦截移动端的合法请求),再切到防护模式。自定义规则里最常用的两条是"按 IP 限制访问频率"和"屏蔽特定国家或地区的流量"。

计费与适用场景

Front Door 计费由端点、转发规则、流量与请求构成,按需订阅、无需预付。适合全球多区域应用、需要动态+静态混合加速、需要边缘 WAF 与 DDoS 防护的站点。若你的业务主要在 Azure 生态内、需要把路由与安全一体化交付,它是比传统 CDN 更合适的方案。选型对比可参考CDN 服务商选型指南

常见问题

  • Front Door 能替代源站的 CDN 吗? 可以,但要注意它定位是"应用层网关",静态资源量极大的纯图片站,传统 CDN 在成本和配置上通常更省。
  • 路由优先级冲突怎么办? Front Door 按最长前缀匹配路由,把更具体的路径(如 /api/*)放在前面,能避免被通配路由吞掉。
  • 健康探测多久一次合适? 一般 30-60 秒即可,探测太频繁会增加源站压力,太稀疏会拖慢故障切换。

16IDC 观察

Front Door 的价值在于把"CDN + 负载均衡 + WAF"合而为一:一套配置同时解决加速、容灾与安全,特别适合全球 SaaS 和跨境电商。缺点是计费项较多、学习曲线比纯 CDN 高。对只需要图片/静态资源加速的小站,直接选传统 CDN 更划算。更多内容请查看CDN 加速分类。

原文来源:https://learn.microsoft.com/en-us/azure/frontdoor/front-door-overview
参考:Azure Front Door 文档 https://learn.microsoft.com/en-us/azure/frontdoor/
参考:Azure CLI afd 参考 https://learn.microsoft.com/en-us/cli/azure/afd