第三方WAF做SSL卸载时AWS ALB开启HTTPS访问的配置问题
ALB侧配置调整方案
你当前的问题核心是默认配置下ALB的443端口会默认关联HTTPS协议触发证书校验要求,按以下步骤调整即可实现第三方WAF卸载SSL后的HTTPS访问需求,无需ALB重复做SSL卸载:
1. 创建HTTP协议的443端口监听器
无需使用HTTPS协议的443监听器,直接创建HTTP协议的监听器绑定443端口即可,完全不需要导入SSL证书,也不会触发ALB的SSL卸载逻辑,配置参数如下:
- 监听协议:
HTTP - 监听端口:
443 - 默认转发动作:直接转发到你当前80端口监听器绑定的EC2目标组即可,不需要额外调整EC2侧IIS的配置
2. 安全组规则优化(可选)
你当前配置的0.0.0.0/0的443端口入站规则存在绕过WAF直接访问ALB的风险,建议将入站源IP替换为Cloudflare或Akamai的官方回源IP段,仅允许WAF的回源请求访问ALB的443端口。
3. 规则一致性校验
确认443端口监听器的转发规则、域名匹配规则、路径匹配规则和80端口监听器完全一致,避免配置差异导致访问拦截。
补充说明:如果你的架构要求WAF到ALB之间的传输也需要加密,也可以在ALB上配置HTTPS监听器,直接申请AWS免费颁发的ACM证书即可,仅用于WAF到ALB之间的传输加密,不属于冗余配置,也不会和WAF侧的SSL卸载逻辑冲突。
配置完成后等待1-2分钟监听器生效,即可正常测试HTTPS访问。
内容的提问来源于stack exchange,提问作者Inquirer Guy
相关产品推荐
相关产品推荐

