You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何无停机将域名及证书从GCP负载均衡器A迁移至B?

GCP跨类型负载均衡器无停机域名证书迁移指南

先理清当前问题的核心原因

  • 404错误:大概率是负载均衡器B的后端配置未对齐——要么路径规则和A不一致,要么前端监听未关联到正确的后端服务,甚至后端健康检查未通过导致流量无法正常转发。
  • "连接不安全"警告:别只看证书显示ACTIVE,得确认负载均衡器B的HTTPS监听确实绑定了该目标域名证书。Google管理的证书绑定新LB后需要几分钟部署时间,也得排查证书的域名覆盖范围是否和访问域名完全匹配(哪怕域名没变,也可能出现配置失误)。

无停机迁移的正确操作步骤

1. 先调通LB B的完整环境,再碰DNS

  • 给LB B配置一个临时测试域名(比如test.yourdomain.com),完全复制LB A的后端服务、路径规则、健康检查配置,确保用测试域名访问时能正常返回200,且证书显示安全。
  • 将目标域名的证书绑定到LB B的HTTPS监听,保存后等待5-10分钟,用hosts文件把域名临时指向LB B的IP,手动验证证书有效、服务可正常访问——这步是前置必做,否则直接切DNS大概率出问题。

2. 用DNS流量切分实现无停机切换

  • 别直接把DNS记录从A改成B,先在Cloud DNS中新增一条A/AAAA记录指向LB B的IP,保留原有指向A的记录。
  • 开启Cloud DNS的权重路由功能,先将10%的流量导向LB B,监控流量和错误率。确认没问题后,逐步提升流量比例至50%、100%,全程保留LB A的服务,直到所有流量稳定运行在B上。
  • 提前将域名TTL修改为5分钟左右,加快DNS缓存过期速度,出问题时能快速回滚。

3. 证书复用的关键注意事项

  • Google管理的SSL证书,即便之前在LB A上激活过,绑定到新LB后也需要等待GCP将证书部署到边缘节点,这个过程可能需要几分钟,别刚绑定就切换流量。
  • 如果是自定义上传的证书,检查LB B监听中配置的私钥和公钥是否正确,格式错误也会导致证书无效。

当前问题的快速修复方案

修复证书不安全警告

  • 进入GCP控制台找到LB B的HTTPS监听,确认选中的是目标域名的有效证书,保存后等待5分钟,再用hosts绑定域名到B的IP重新验证。
  • 若为Google管理的证书,查看证书页面的域名状态是否为VALID,若不是,删除当前证书绑定后重新添加,触发一次域名验证。

修复404错误

  • 检查LB B的后端服务是否关联了正确的实例/服务,健康检查是否全绿——健康检查失败的话,LB会直接返回404。
  • 对比LB A和B的路径映射规则,确保所有业务路径都有对应的后端配置,避免遗漏接口规则。

内容的提问来源于stack exchange,提问作者fuzzi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 23:01:29