You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CloudFront无法为特定别名转发请求:502错误排查求助

可能的原因分析

1. ALB绑定的ACM证书未包含别名2的域名

CloudFront向ALB发起TLS连接时,会将请求的Host头(即别名2)作为SNI(Server Name Indication)字段发送。如果ALB关联的ACM证书的**主题备用名称(SAN)**列表里没有包含别名2,ALB会拒绝TLS握手,导致CloudFront无法建立连接,触发OriginConnectError——这种情况下请求根本到不了ALB的访问日志。

2. CloudFront源站的SSL验证配置冲突

如果你的CloudFront分发开启了验证源站证书(默认开启),而别名2不在ALB证书的SAN列表中,CloudFront会判定源站证书无效,主动终止连接并返回502错误。哪怕ALB本身能处理该域名的请求,CF的证书验证环节会直接阻断连接。

3. 别名2的域名存在AWS内部关联残留

如果别名2之前被绑定过其他CloudFront分发、API Gateway、S3静态网站等AWS资源,或者该域名的ACM证书验证状态异常(比如未完成DNS/邮箱验证),可能导致AWS内部的域名关联出现冲突,使得当前CF分发无法通过该Host头正常连接到ALB。这种情况即使重新创建CF分发,残留的关联记录可能依然存在。

4. 针对特定Host头的隐性网络限制

虽然概率较低,但部分场景下,ALB的安全组、VPC的NACL或AWS WAF规则可能存在基于SNI字段的过滤逻辑,拒绝了Host头为别名2的TLS连接请求。不过你提到请求未到达ALB日志,所以这种可能性相对较低。

验证与排查步骤
  • 检查ALB绑定的ACM证书,确认别名2已添加到证书的SAN列表中,且证书状态为已颁发。
  • 临时关闭CloudFront的源站证书验证(仅用于测试,不建议长期关闭),如果此时别名2能正常访问,即可确认是证书验证问题。
  • 确认别名2的DNS解析正确,同时检查ACM中该域名的验证状态是否正常。
  • 尝试用一个全新的未使用过的域名替换别名2,若能正常访问,则说明原别名2存在内部关联冲突,可联系AWS支持清理残留记录。

内容的提问来源于stack exchange,提问作者Az Ilari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 03:57:31