www.domain.com:80出现ERR_SSL_PROTOCOL_ERROR问题排查求助
以下是可能遗漏的配置项及排查解决方法:
SSL证书未覆盖www子域名
AWS ACM证书必须包含domain.com和www.domain.com(可使用通配符证书*.domain.com或多域名证书)。若证书仅包含主域名,负载均衡无法为www请求提供匹配证书,直接触发SSL协议错误。
解决:登录ACM控制台检查证书域名列表,若缺失www.domain.com,重新申请包含该域名的证书,更新负载均衡监听器使用新证书。Route 53的www子域名DNS记录配置错误
若www.domain.com的A/AAAA记录未指向负载均衡的DNS别名,而是指向EC2实例或其他资源,而该资源的80端口被配置为SSL监听,会导致HTTP请求被发送到HTTPS端口,引发协议错误。
解决:在Route 53托管区中,确认www.domain.com的记录类型为A/AAAA,开启别名选项并指向负载均衡的DNS名称,而非IP地址或其他非负载均衡资源。负载均衡监听器配置不一致
- 检查80端口(HTTP)监听器的规则:若针对www域名设置了错误的转发逻辑(比如直接转发到HTTPS目标组但未正确配置证书),或www域名的处理规则与主域名不一致,会引发错误。
- 若443端口(HTTPS)监听器未关联覆盖www域名的证书,当80端口请求被重定向到443时,会因证书不匹配触发SSL错误。需确保443监听器使用的证书包含www域名,同时80端口监听器配置了统一的HTTP到HTTPS重定向规则(若需要)。
HTTP到HTTPS重定向规则冲突
若主域名的80端口配置了自动重定向到HTTPS,但www域名的重定向逻辑错误(比如重定向目标协议混淆、证书不匹配),会导致SSL协议错误。
解决:统一负载均衡80端口的重定向规则,对所有域名(主域名和www)都重定向到对应的HTTPS地址,同时确保443监听器的证书覆盖所有涉及的域名。HSTS配置或客户端缓存问题
部分浏览器会因HSTS设置强制将HTTP请求转为HTTPS,若www域名未被包含在HSTS的includeSubDomains参数中,或证书不匹配,会触发SSL错误。
解决:检查负载均衡返回的Strict-Transport-Security响应头,确保包含includeSubDomains(若需覆盖子域名),同时确认证书覆盖www域名;也可清除浏览器缓存后重新测试。
内容的提问来源于stack exchange,提问作者Manav

