Google Cloud HTTP(S)负载均衡SSL握手失败(alert 40)配置问题咨询
GCP HTTP(S)负载均衡握手失败问题解答
你采用的前端HTTPS卸载、后端HTTP转发的架构是GCP HTTP(S)负载均衡官方支持的可行部署方案,当前报错属于TLS握手阶段的配置错误,和架构本身无关。你可以逐一排查以下遗漏配置项:
- 前端SSL证书配置校验错误:检查负载均衡绑定的SSL证书是否和你调用时使用的域名匹配,若使用自签名证书,Postman默认会触发校验失败,需要在Postman设置中关闭
SSL certificate verification选项,或将自签证书导入Postman的信任证书列表 - TLS协议/加密套件不兼容:检查负载均衡配置的TLS策略,确认其支持的最低TLS版本和Postman请求默认使用的TLS版本匹配,不要在TLS策略中禁用所有Postman支持的加密套件
- 后端服务协议配置错误:确认负载均衡后端服务的协议明确设置为
HTTP,如果误配置为HTTPS,负载均衡会尝试和后端VM建立TLS连接,而后端VM只监听HTTP,也会间接触发前端握手报错 - 调用方式不匹配:如果你的证书仅绑定了特定域名,直接使用负载均衡公网IP调用会触发证书域名不匹配错误,需要使用证书绑定的域名发起请求,或在Postman请求头中指定正确的
Host值 - 前端端口配置错误:确认你调用的端口和负载均衡前端HTTPS配置的监听端口一致(默认HTTPS端口为443),不要误访问其他未配置HTTPS的前端端口
临时验证技巧:先在Postman设置中关闭SSL证书校验,若关闭后请求可正常返回,即可确定为证书、TLS策略类的前端配置问题,无需额外排查后端VM的服务配置。
内容的提问来源于stack exchange,提问作者James Anderbard
相关产品推荐
相关产品推荐

