AWS Route53健康检查失败:SSL协议版本错误求助
解决方案:Route53健康检查SSL协议版本不兼容问题
问题根源
你的Rosa站点仅启用了TLS 1.2或更高版本的安全协议,但Route53默认健康检查使用的SSL/TLS版本偏旧(比如TLS 1.0),导致双方协议不匹配,触发protocol_version错误——这和你用旧版curl测试失败的原因完全一致。
具体解决步骤
确认站点协议配置
用openssl命令验证站点支持的协议版本:# 测试TLS 1.2是否正常握手 openssl s_client -connect your-domain.com:443 -tls1_2 # 测试TLS 1.0是否失败(验证协议限制问题) openssl s_client -connect your-domain.com:443 -tls1_0如果前者能正常建立连接,后者报错,说明站点确实禁用了旧版协议。
调整Route53健康检查的SSL协议版本
控制台操作:- 进入Route53控制台的健康检查页面,创建或编辑目标健康检查
- 滚动到高级配置区域,找到SSL协议选项
- 选择你的站点支持的版本(比如
TLS 1.2或TLS 1.3),保存配置即可
CLI操作:
使用aws route53 update-health-check命令修改已有的健康检查配置:aws route53 update-health-check --health-check-id <你的健康检查ID> --health-check-config '{ "SSLProtocol": "TLS1_2" }'(不推荐)临时放宽站点协议限制
如果因特殊情况无法调整Route53配置,可临时在Rosa的Ingress或SSL证书配置中启用TLS 1.0/1.1,但这会降低站点安全等级,仅作为临时应急方案,问题解决后建议立即恢复严格的协议限制。
内容的提问来源于stack exchange,提问作者Chandra
相关产品推荐
相关产品推荐

