You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ALB直接访问正常 CloudFront配置/api路径指向ALB报503错误排查

问题排查步骤
  • 源站端口匹配验证
    本地直接访问ALB使用的是5000端口,而CloudFront配置HTTPS源站时默认使用443端口,首先确认CloudFront的ALB源站配置中,HTTPS端口是否已修改为5000,同时确认ALB的5000端口已配置HTTPS监听器且绑定了公共受信任的SSL证书(CloudFront不接受自签证书)。
  • 安全组规则验证
    确认ALB的入站安全组已放通CloudFront的公网IP段对5000端口的TCP访问,同时确认ALB部署在公有子网、持有公网IP可以正常接收公网请求。
  • Host头配置验证
    当前配置了转发Host头到源站,如果转发的Host为自定义域名mydomainname.com,需要确认ALB的HTTPS监听器是否已绑定对应自定义域名的SSL证书;如果未绑定,需要把转发的Host头修改为ALB自身的DNS域名,避免SSL握手失败。
  • 路径规则匹配验证
    确认CloudFront的/api行为规则为前缀匹配,可覆盖/api、/api/*类请求;同时确认Node.js后端的路由是否适配/api前缀,默认配置下CloudFront会把完整路径(包含/api前缀)转发到ALB。
  • 错误请求格式说明
    访问mydomainname.com/api:5000属于错误请求格式,端口需放置在域名后而非路径后,该请求的路径会被识别为/api:5000,无法匹配/api的行为规则,直接走默认S3源站路由,S3无对应路径资源返回AccessDenied,不属于配置异常。
修复方案
  1. 进入CloudFront源站配置页,修改ALB源站的HTTPS端口为5000,同步确认ALB的5000端口已配置HTTPS监听器并绑定有效SSL证书。
  2. 调整ALB入站安全组,添加CloudFront公网IP段的5000端口入站允许规则。
  3. 调整Host头转发配置:要么将转发的Host头设置为ALB原生DNS域名,要么为ALB的HTTPS监听器绑定自定义域名mydomainname.com的SSL证书。
  4. 如果Node.js后端路由没有/api前缀,可在CloudFront行为配置中添加路径重写规则,移除转发到ALB请求的/api前缀,或直接修改Node.js路由适配/api前缀。
  5. 所有配置修改完成后,对CloudFront对应路径做缓存失效,再发起测试验证。

内容的提问来源于stack exchange,提问作者Moon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 02:24:03