如何在AWS ECS中运行带独立域名与SSL的多Docker容器?
在AWS ECS上托管多域名Docker网站的最优方案
方案一:复用Traefik反向代理(和现有架构对齐)
这个方案和你当前的EC2+Traefik模式最匹配,几乎不用改习惯:
- 在ECS里部署一个Traefik服务(Fargate或EC2启动类型都可),要么给它分配公网IP,要么绑定到ALB的80/443端口
- 每个网站作为独立ECS服务部署,不用暴露公网端口,只要和Traefik在同一VPC、安全组能互通就行
- 给每个网站服务加Traefik标签,比如:
Traefik会自动发现这些服务,按域名规则路由请求traefik.http.routers.site1.rule=Host(`site1.com`) traefik.http.services.site1.loadbalancer.server.port=80 - SSL可以继续用Traefik的ACME自动签发,或者把AWS ACM证书挂载到Traefik里用
- 完全不用给每个容器分配唯一端口,容器内部用默认80/443即可,Traefik靠服务发现和域名规则区分站点
方案二:用AWS原生ALB+ECS(无第三方代理)
如果想全用AWS原生服务,省掉Traefik的维护,这么做更省心:
- 创建一个应用负载均衡器(ALB),开启HTTPS监听,绑定AWS ACM的多域名证书(能包含所有你的站点域名)
- 每个网站对应一个独立ECS服务+ALB目标组
- 在ALB的HTTPS监听规则里,加基于
Host头部的路由:比如Host为site1.com时转发到site1的目标组,site2.com转发到site2的目标组 - 容器内部用默认端口(如80)就行,目标组会自动把ALB请求转发到容器对应端口,不需要给每个容器开独特公网端口
- SSL终止在ALB上,ACM证书免费且自动续期,不用自己折腾证书维护
核心提醒
- 两种方案都不需要给每个容器分配唯一公网端口,路由完全靠域名规则实现,内部用容器默认端口即可
- AWS ACM证书免费,和ALB/CloudFront集成度拉满,比自己维护Traefik ACME更省心
- 选Fargate不用管服务器运维;选EC2启动类型则和你原来的EC2+Docker模式更接近,能自定义服务器配置
内容的提问来源于stack exchange,提问作者fistameeny
相关产品推荐
相关产品推荐

