AWS负载均衡器SSL证书未加载问题排查求助
排查ACM通配符证书附加ELB后未加载的问题
一、检查ELB监听器配置
- 确认HTTPS监听器(443端口)已绑定目标ACM证书,避免误选过期、未验证的其他证书。
- 验证监听器协议为HTTPS,SSL/TLS策略采用AWS推荐版本(禁用SSLv3等不安全策略)。
- 若为应用负载均衡(ALB),检查目标组关联是否正确,确保流量路由到HTTPS监听器而非仅HTTP端口。
二、验证DNS解析链路
- 用
nslookup 子域名.mydomain.co.uk或dig 子域名.mydomain.co.uk检查解析结果,确认指向正确的ELB端点,排除DNS缓存导致的旧记录干扰。 - 登录域名注册商后台,确认根域名的NS记录完全指向Route53的权威服务器,无遗漏或错误的NS条目(部分注册商会默认保留旧NS,引发解析异常)。
- 检查Route53中是否存在冲突记录:同一子域名不能同时存在A记录和CNAME记录,确保仅保留指向ELB的生效记录。
三、确认ACM证书状态
- 回到ACM控制台,核实证书状态为**「已颁发」**,且域名字段准确为
*.mydomain.co.uk(仔细检查拼写,避免多/少符号)。 - 确认证书在有效期内,刚颁发的证书可能存在1-5分钟生效延迟,可稍作等待后重试。
四、排除客户端/缓存问题
- 使用浏览器无痕模式访问,或清空本地DNS缓存:Windows执行
ipconfig /flushdns,Mac/Linux执行sudo dscacheutil -flushcache或sudo systemd-resolve --flush-caches。 - 用命令行验证SSL连接:执行
openssl s_client -connect 子域名.mydomain.co.uk:443,查看返回的证书信息是否与ACM创建的一致。若返回ELB默认证书(如*.elb.amazonaws.com),说明监听器未正确绑定目标证书。
五、排查域名注册商侧配置
- 确认域名注册商后台的域名状态正常(无锁定、暂停等限制),根域名的SOA记录指向Route53的服务器。
- 若开启了DNSSEC,检查注册商侧的DNSSEC配置是否与Route53同步,避免因签名不一致导致解析失败。
内容的提问来源于stack exchange,提问作者R0bertinski
相关产品推荐
相关产品推荐

