AWS ACM搭配ALB场景下私有子网EC2的Nginx是否需要生成自签名证书?
问题1:EC2上的Nginx是否需要生成自签名证书?
需要,逻辑如下:
你当前的ALB目标组配置的是HTTPS协议、443端口,ALB向后端Nginx转发流量时会发起TLS握手,要求Nginx侧配置SSL证书完成握手校验。
由于这段通信是VPC内部的私有通信,不需要公网信任的证书,使用自签名证书完全可以满足需求,不需要额外申请公网SSL证书或者ACM私有证书,配置成本最低。
如果你的安全策略允许VPC内部通信不加密,也可以将ALB目标组调整为HTTP协议,这种场景下Nginx就不需要配置任何SSL证书。
问题2:Nginx的服务监听配置应该用80还是443端口接收入站流量?
和你ALB目标组的配置直接对应即可:
- 如果你保持当前目标组的
HTTPS 443配置不变:Nginx需要监听443端口,同时配置上一步的自签名证书开启SSL支持 - 如果你把目标组调整为
HTTP 80配置:Nginx直接监听80端口即可,不需要做SSL相关配置,通信性能更高
另外你提到的不需要配置/var/www/html路径的判断是正确的,纯反向代理场景下只要配置proxy_pass指向内部ELB端点即可,不需要本地静态文件目录配置。
内容的提问来源于stack exchange,提问作者Miantian
相关产品推荐
相关产品推荐

