You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CloudFront部署在ALB前访问报错DNS_PROBE_FINISHED_NXDOMAIN如何配置

根因说明

DNS_PROBE_FINISHED_NXDOMAIN 属于DNS解析失败错误,和你推测的跨区域证书配置完全无关。证书配置错误只会触发SSL/TLS握手类错误(如ERR_CERT_COMMON_NAME_INVALID),不会影响域名解析。


问题修复步骤

1. 解决DNS解析错误

按优先级排查以下项:

  • 确认CloudFront分发已完成部署:新创建的CloudFront分发需要10~20分钟全球节点同步时间,只有控制台状态显示为*已部署(Deployed)*时才能正常解析
  • 核对你访问的{key}.cloudfront.net域名和CloudFront控制台给出的域名完全一致,无拼写错误
  • 刷新本地DNS缓存:
    • Windows系统执行:ipconfig /flushdns
    • MacOS系统执行:sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
    • Linux系统执行:sudo systemd-resolve --flush-caches

2. 验证CloudFront+ALB架构配置合规性

你当前的跨区域证书存放方式是符合AWS规范的,只要满足以下配置即可正常运行:

  • CloudFront侧:证书必须存放在美东1区(N.Virginia),证书SAN列表需要覆盖你后续要绑定的自定义业务域名(如果有)和CloudFront默认域名即可
  • ALB侧:证书可正常存放在爱尔兰区,证书SAN列表覆盖ALB本身的公网域名即可
  • 源站配置规则:
    • CloudFront源站协议选择HTTPS only,端口设置为443,源站地址填写ALB公网域名
    • 缓存行为配置中开启Host头透传给源站,避免ALB证书校验失败
    • ALB的80端口跳转规则可直接删除:公网流量只会经过CloudFront接入,ALB仅接收CloudFront回源的HTTPS请求,关闭80端口可降低攻击面,保留也不影响正常运行
    • 建议配置ALB安全组,仅允许CloudFront官方IP段访问443端口,避免用户绕过CloudFront直接访问ALB

若DNS解析问题修复后出现SSL证书报错,优先检查CloudFront透传的Host头是否在ALB证书的SAN覆盖范围内。


内容的提问来源于stack exchange,提问作者Marcus Lagerstedt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 13:57:02