AWS API Gateway自定义域名配置TLS v1.0实际使用TLS v1.2原因咨询
TLS版本不符的核心原因
- TLS协商的基础规则:API Gateway自定义域名处配置的TLS 1.0为平台支持的最低TLS版本,而非强制使用的固定版本。TLS握手阶段会自动协商客户端与服务端共同支持的最高版本协议,只要客户端支持TLS 1.2,服务端默认兼容高版本协议的前提下,就会优先使用更安全的TLS 1.2进行通信。
- API Gateway的原生支持逻辑:Amazon API Gateway全区域默认同时兼容TLS 1.0、1.1、1.2三个版本,仅部分2023年后上线的新增区域默认关闭了TLS 1.0/1.1的支持。你配置最低版本为TLS 1.0的作用是不会拦截使用TLS 1.0发起的客户端请求,不会限制高版本客户端使用更高级别的协议。
- 客户端版本覆盖影响:如果监控到所有请求都使用TLS 1.2,说明当前所有发起请求的客户端均默认支持TLS 1.2及以上版本,没有客户端使用TLS 1.0发起请求,自然不会产生低版本协议的通信记录。
配置生效验证方法
你可以使用openssl工具强制指定TLS 1.0版本发起握手,验证配置是否正常生效:
openssl s_client -connect <你的自定义域名>:443 -tls1
如果命令返回完整的证书信息和Verify return code相关提示,没有握手失败报错,说明你配置的TLS 1.0最低版本规则已经正常生效,仅为无对应版本客户端请求所以未产生相关日志。
内容的提问来源于stack exchange,提问作者Christian
相关产品推荐
相关产品推荐

