API Gateway到NLB的传输加密问题咨询
API Gateway到NLB的代理流量加密问题
核心疑问解答
默认情况下,API Gateway代理到NLB的流量不加密,以HTTP明文形式传输,只有手动配置端到端加密策略后,这段链路的流量才会被加密。
配置加密的具体步骤
要实现API Gateway到NLB的加密传输,需完成以下关键操作:
1. 为NLB配置HTTPS监听
- 给NLB创建HTTPS类型的监听端口(通常为443),绑定已上传至证书管理服务的SSL证书(如公有CA签发证书、自定义CA证书)。
- 确保NLB目标组配置匹配,后端服务可正常处理HTTPS请求(若后端仅支持HTTP,也可让NLB终止SSL后再转发,但要实现API到NLB的加密,NLB必须开启HTTPS监听)。
2. 修改API Gateway集成配置
- 在API Gateway的集成请求设置中,将集成端点协议从
HTTP切换为HTTPS。 - 确认集成目标URL为NLB的HTTPS地址(例如
https://your-nlb-dns-name),而非HTTP地址。 - 若NLB使用自定义CA签发的证书,需在API Gateway集成配置中开启信任自定义CA,或把NLB的CA证书导入API Gateway的信任存储,避免证书验证失败。
3. 验证加密效果
- 启用API Gateway访问日志,查看日志中集成请求的协议是否为HTTPS;
- 查看NLB访问日志,确认请求来自HTTPS端口,以此验证流量已加密。
内容的提问来源于stack exchange,提问作者Dean Christian Armada
相关产品推荐
相关产品推荐

