You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

第三方WAF做SSL卸载时AWS ALB开启HTTPS访问的配置问题

ALB侧配置调整方案

你当前的问题核心是默认配置下ALB的443端口会默认关联HTTPS协议触发证书校验要求,按以下步骤调整即可实现第三方WAF卸载SSL后的HTTPS访问需求,无需ALB重复做SSL卸载:

1. 创建HTTP协议的443端口监听器

无需使用HTTPS协议的443监听器,直接创建HTTP协议的监听器绑定443端口即可,完全不需要导入SSL证书,也不会触发ALB的SSL卸载逻辑,配置参数如下:

  • 监听协议:HTTP
  • 监听端口:443
  • 默认转发动作:直接转发到你当前80端口监听器绑定的EC2目标组即可,不需要额外调整EC2侧IIS的配置

2. 安全组规则优化(可选)

你当前配置的0.0.0.0/0的443端口入站规则存在绕过WAF直接访问ALB的风险,建议将入站源IP替换为Cloudflare或Akamai的官方回源IP段,仅允许WAF的回源请求访问ALB的443端口。

3. 规则一致性校验

确认443端口监听器的转发规则、域名匹配规则、路径匹配规则和80端口监听器完全一致,避免配置差异导致访问拦截。

补充说明:如果你的架构要求WAF到ALB之间的传输也需要加密,也可以在ALB上配置HTTPS监听器,直接申请AWS免费颁发的ACM证书即可,仅用于WAF到ALB之间的传输加密,不属于冗余配置,也不会和WAF侧的SSL卸载逻辑冲突。
配置完成后等待1-2分钟监听器生效,即可正常测试HTTPS访问。

内容的提问来源于stack exchange,提问作者Inquirer Guy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 01:54:07