为VPC endpoint配置自定义私有域名遇验证失败,求解决方案
解决VPC Endpoint自定义私有域名验证失败及配置步骤
1. 确认私有DNS启用的前提条件
- 确保你的自定义域名托管在Route 53私有托管区(或你的私有DNS服务器可在VPC内正常解析),且该托管区已关联到目标VPC
- 登录AWS控制台进入VPC Endpoint Service页面,确认已勾选启用私有DNS名称选项(若未勾选,先开启,此时AWS会生成验证信息)
2. 修复私有DNS验证失败问题
验证失败核心是域名所有权未通过AWS校验,按以下步骤操作:
- 在VPC Endpoint Service的私有DNS配置页面,复制AWS生成的验证字符串和要求的TXT记录主机名(格式为
_aws-vpce-verification.<你的自定义域名>) - 进入DNS托管区(如Route 53),添加一条TXT记录:
- 主机名:填入上述
_aws-vpce-verification.xxx格式的内容 - 记录值:粘贴AWS提供的验证字符串
- 主机名:填入上述
- 等待5-10分钟让DNS记录生效,可在VPC内实例上执行
nslookup -type=TXT _aws-vpce-verification.<你的自定义域名>测试是否能解析到验证值 - 返回VPC Endpoint Service页面,重新保存私有DNS配置,触发验证
3. 配置自定义域名指向VPC Endpoint
验证通过后,完成域名解析配置:
- 在私有托管区添加一条CNAME记录:
- 主机名:你的自定义域名(如
eks.example.com) - 记录值:VPC Endpoint的官方DNS名称(格式如
vpce-xxxxxx-yyyy.region.vpce.amazonaws.com,可在VPC Endpoint详情页获取) - (可选)若使用A记录,建议用Route 53别名指向VPC Endpoint,避免IP变更导致解析失效
- 主机名:你的自定义域名(如
- 在VPC内实例上执行
nslookup <你的自定义域名>,确认能解析到VPC Endpoint的IP地址
4. 关键检查项
- 确认目标VPC已开启DNS解析和DNS主机名选项(VPC控制台 -> 编辑DNS设置)
- 检查VPC安全组和网络ACL是否允许UDP 53端口的DNS查询流量
- 如果EKS服务依赖特定主机头,需确保NLB配置中已开启主机头转发,或自定义域名解析后能正确传递请求头
内容的提问来源于stack exchange,提问作者Priyanka Sharma
相关产品推荐
相关产品推荐

