You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Cloud App Engine自定义域名访问报ERR_CONNECTION_CLOSED

先明确一个常见认知误区

tracert路由追踪在第5跳抵达Google服务器后中断、最终跳点显示为随机Google节点属于正常现象,与本次故障无关。Google骨干网所有边缘节点默认丢弃ICMP超时报文,且App Engine(以下简称GAE)采用Anycast全球调度机制,用户请求会自动接入最近的边缘节点,不会直接透传显示绑定的具体实例地址,该追踪结果不能作为路由异常的判断依据。

故障排查步骤&对应解决方案

按优先级从高到低逐一验证:

  • 验证DNS解析结果准确性,排除缓存干扰
    不要依赖本地DNS返回结果,直接执行nslookup 你的自定义子域名 8.8.8.8,将返回的4条A记录、4条AAAA记录和GAE控制台「设置-自定义域名」页面公示的官方接入IP逐一比对,确认没有残留旧解析记录、没有被公共DNS返回错误结果。部分运营商本地DNS缓存周期可能长达72小时,超过24小时仍有缓存属于常见情况。
  • 验证TLS层实际可用性,排除证书配置问题
    控制台显示「已启用Google托管自动续期SSL证书」不代表证书已经在全球边缘节点完成下发,本地执行curl -Iv https://你的自定义子域名查看握手过程:
    • 如果在发送Client Hello后直接返回连接关闭,先检查域名的CAA记录:执行dig 你的域名根域 CAA,如果返回结果中没有issue "pki.goog"的授权条目,Google CA无法为你的域名签发合法证书,边缘节点无法完成TLS终止,会直接断开TCP连接,补充对应CAA记录后等待1-2小时即可恢复。
    • 如果返回证书域名不匹配、证书无效,属于证书未完成下发的正常状态,Google托管证书的全球最长下发周期为48小时,可在GAE自定义域名设置页手动触发一次证书更新,缩短下发等待时间。
  • 检查GAE流量准入规则
    进入GAE控制台「设置-入站流量控制」页面,确认入站规则设置为允许所有公网流量,如果误选「仅允许内部VPC流量」「仅允许负载均衡流量」,公网请求会在TCP层被直接重置,返回ERR_CONNECTION_CLOSED。
    如果绑定了Cloud Armor安全策略,临时放开所有IP访问规则测试连通性,排除策略误拦截的可能。
  • 验证后端服务运行状态
    进入GAE「版本」页面,确认部署的服务端GTM版本流量分配占比为100%,实例运行状态正常,没有出现启动崩溃、健康检查失败的情况:
    • GAE要求所有后端实例必须监听8080端口接收边缘转发的流量,如果部署GTM时修改了默认监听端口,会导致健康检查失败,边缘节点无可用后端时会直接断开连接。
    • 进入日志页面筛选最近1小时的实例日志,查看是否有权限报错:如果部署时使用了自定义服务账号,需要给账号绑定App Engine标准环境服务代理、客户端调用方的基础权限,权限缺失会导致边缘节点无法将请求转发到后端实例。
  • 排查DNSSEC配置问题
    如果根域开启了DNSSEC,临时关闭DNSSEC解析测试连通性,DNSSEC签名配置错误会导致Google边缘节点无法正常解析域名,直接返回连接错误。

内容的提问来源于stack exchange,提问作者Boštjan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.30 03:36:08