CloudFront部署在ALB前访问报错DNS_PROBE_FINISHED_NXDOMAIN如何配置
根因说明
DNS_PROBE_FINISHED_NXDOMAIN 属于DNS解析失败错误,和你推测的跨区域证书配置完全无关。证书配置错误只会触发SSL/TLS握手类错误(如ERR_CERT_COMMON_NAME_INVALID),不会影响域名解析。
问题修复步骤
1. 解决DNS解析错误
按优先级排查以下项:
- 确认CloudFront分发已完成部署:新创建的CloudFront分发需要10~20分钟全球节点同步时间,只有控制台状态显示为*已部署(Deployed)*时才能正常解析
- 核对你访问的
{key}.cloudfront.net域名和CloudFront控制台给出的域名完全一致,无拼写错误 - 刷新本地DNS缓存:
- Windows系统执行:
ipconfig /flushdns - MacOS系统执行:
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder - Linux系统执行:
sudo systemd-resolve --flush-caches
- Windows系统执行:
2. 验证CloudFront+ALB架构配置合规性
你当前的跨区域证书存放方式是符合AWS规范的,只要满足以下配置即可正常运行:
- CloudFront侧:证书必须存放在美东1区(N.Virginia),证书SAN列表需要覆盖你后续要绑定的自定义业务域名(如果有)和CloudFront默认域名即可
- ALB侧:证书可正常存放在爱尔兰区,证书SAN列表覆盖ALB本身的公网域名即可
- 源站配置规则:
- CloudFront源站协议选择HTTPS only,端口设置为443,源站地址填写ALB公网域名
- 缓存行为配置中开启
Host头透传给源站,避免ALB证书校验失败 - ALB的80端口跳转规则可直接删除:公网流量只会经过CloudFront接入,ALB仅接收CloudFront回源的HTTPS请求,关闭80端口可降低攻击面,保留也不影响正常运行
- 建议配置ALB安全组,仅允许CloudFront官方IP段访问443端口,避免用户绕过CloudFront直接访问ALB
若DNS解析问题修复后出现SSL证书报错,优先检查CloudFront透传的Host头是否在ALB证书的SAN覆盖范围内。
内容的提问来源于stack exchange,提问作者Marcus Lagerstedt
相关产品推荐
相关产品推荐

