You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS负载均衡器二级子域名api.dev连接时出现SSL错误及sslscan失败

AWS负载均衡器api.dev.example.com SSL错误排查与解决

可能原因及修复步骤

1. 证书关联错误或缺失

  • 检查api.dev.example.com对应的监听器规则是否绑定了正确的Amazon托管证书:
    • 登录AWS负载均衡器控制台,进入目标监听器的规则列表。
    • 找到匹配api.dev.example.com主机头的规则,确认"SSL证书"字段选择的是包含该子域名的证书。
  • 若证书错误或未绑定:
    • 确保已在ACM(AWS证书管理器)中申请并验证了覆盖api.dev.example.com的有效证书。
    • 更新监听器规则,选择正确的证书。

2. 证书未覆盖目标子域名

  • Amazon托管证书必须明确包含api.dev.example.com,两种有效方式:
    • 通配符证书(如*.dev.example.com),可覆盖dev.example.com下所有子域名。
    • 包含api.dev.example.com作为SAN(主题备用名称)的单域名证书。
  • 若当前证书仅覆盖dev.example.com,需在ACM中重新申请包含目标子域名的证书,再更新监听器规则。

3. 监听器规则配置错误

  • 确认api.dev.example.com的监听器规则包含正确的主机头条件:
    • 条件需设置为"主机头"等于api.dev.example.com。
    • 若缺少该条件,负载均衡器可能使用默认证书(不匹配子域名),导致SSL错误。
  • 同时检查规则顺序,确保api.dev.example.com的规则在默认规则之前被匹配。

4. DNS解析问题

  • 验证api.dev.example.com是否解析到正确的负载均衡器DNS地址:
    • 使用nslookup api.dev.example.com或dig api.dev.example.com命令检查解析结果。
    • 若指向错误端点,更新DNS记录至负载均衡器的官方DNS。

5. 证书链不完整(概率较低)

  • 虽然Amazon托管证书通常自动处理证书链,但仍需确认:
    • 在ACM中查看证书详情,确认包含完整的根证书和中间证书。
    • 若存在链缺失问题,重新导入或重新签发证书。

修复完成后,可使用openssl s_client -connect api.dev.example.com:443命令验证证书是否正常返回,或再次运行sslscan检测。

内容的提问来源于stack exchange,提问作者Joshi R

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 17:05:44