You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS负载均衡器SSL证书未加载问题排查求助

排查ACM通配符证书附加ELB后未加载的问题

一、检查ELB监听器配置

  • 确认HTTPS监听器(443端口)已绑定目标ACM证书,避免误选过期、未验证的其他证书。
  • 验证监听器协议为HTTPS,SSL/TLS策略采用AWS推荐版本(禁用SSLv3等不安全策略)。
  • 若为应用负载均衡(ALB),检查目标组关联是否正确,确保流量路由到HTTPS监听器而非仅HTTP端口。

二、验证DNS解析链路

  • 用nslookup 子域名.mydomain.co.uk或dig 子域名.mydomain.co.uk检查解析结果,确认指向正确的ELB端点,排除DNS缓存导致的旧记录干扰。
  • 登录域名注册商后台,确认根域名的NS记录完全指向Route53的权威服务器,无遗漏或错误的NS条目(部分注册商会默认保留旧NS,引发解析异常)。
  • 检查Route53中是否存在冲突记录:同一子域名不能同时存在A记录和CNAME记录,确保仅保留指向ELB的生效记录。

三、确认ACM证书状态

  • 回到ACM控制台,核实证书状态为**「已颁发」**,且域名字段准确为*.mydomain.co.uk(仔细检查拼写,避免多/少符号)。
  • 确认证书在有效期内,刚颁发的证书可能存在1-5分钟生效延迟,可稍作等待后重试。

四、排除客户端/缓存问题

  • 使用浏览器无痕模式访问,或清空本地DNS缓存:Windows执行ipconfig /flushdns,Mac/Linux执行sudo dscacheutil -flushcache或sudo systemd-resolve --flush-caches。
  • 用命令行验证SSL连接:执行openssl s_client -connect 子域名.mydomain.co.uk:443,查看返回的证书信息是否与ACM创建的一致。若返回ELB默认证书(如*.elb.amazonaws.com),说明监听器未正确绑定目标证书。

五、排查域名注册商侧配置

  • 确认域名注册商后台的域名状态正常(无锁定、暂停等限制),根域名的SOA记录指向Route53的服务器。
  • 若开启了DNSSEC,检查注册商侧的DNSSEC配置是否与Route53同步,避免因签名不一致导致解析失败。

内容的提问来源于stack exchange,提问作者R0bertinski

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 23:46:08