AWS负载均衡器二级子域名api.dev连接时出现SSL错误及sslscan失败
AWS负载均衡器api.dev.example.com SSL错误排查与解决
可能原因及修复步骤
1. 证书关联错误或缺失
- 检查
api.dev.example.com对应的监听器规则是否绑定了正确的Amazon托管证书:- 登录AWS负载均衡器控制台,进入目标监听器的规则列表。
- 找到匹配
api.dev.example.com主机头的规则,确认"SSL证书"字段选择的是包含该子域名的证书。
- 若证书错误或未绑定:
- 确保已在ACM(AWS证书管理器)中申请并验证了覆盖
api.dev.example.com的有效证书。 - 更新监听器规则,选择正确的证书。
- 确保已在ACM(AWS证书管理器)中申请并验证了覆盖
2. 证书未覆盖目标子域名
- Amazon托管证书必须明确包含
api.dev.example.com,两种有效方式:- 通配符证书(如
*.dev.example.com),可覆盖dev.example.com下所有子域名。 - 包含
api.dev.example.com作为SAN(主题备用名称)的单域名证书。
- 通配符证书(如
- 若当前证书仅覆盖
dev.example.com,需在ACM中重新申请包含目标子域名的证书,再更新监听器规则。
3. 监听器规则配置错误
- 确认
api.dev.example.com的监听器规则包含正确的主机头条件:- 条件需设置为"主机头"等于
api.dev.example.com。 - 若缺少该条件,负载均衡器可能使用默认证书(不匹配子域名),导致SSL错误。
- 条件需设置为"主机头"等于
- 同时检查规则顺序,确保
api.dev.example.com的规则在默认规则之前被匹配。
4. DNS解析问题
- 验证
api.dev.example.com是否解析到正确的负载均衡器DNS地址:- 使用
nslookup api.dev.example.com或dig api.dev.example.com命令检查解析结果。 - 若指向错误端点,更新DNS记录至负载均衡器的官方DNS。
- 使用
5. 证书链不完整(概率较低)
- 虽然Amazon托管证书通常自动处理证书链,但仍需确认:
- 在ACM中查看证书详情,确认包含完整的根证书和中间证书。
- 若存在链缺失问题,重新导入或重新签发证书。
修复完成后,可使用openssl s_client -connect api.dev.example.com:443命令验证证书是否正常返回,或再次运行sslscan检测。
内容的提问来源于stack exchange,提问作者Joshi R
相关产品推荐
相关产品推荐

