You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google负载均衡器是否支持按DNS映射不同mTLS信任配置?

Google负载均衡器是否支持按DNS映射不同mTLS信任配置?

没问题,你完全不需要搭建两个负载均衡器就能实现这个需求!单个全球外部应用负载均衡器(GXLB)就可以支持按域名映射不同的mTLS信任配置,具体实现思路和步骤如下:

  • 创建独立的信任配置与存储:分别为domain1.com和domain2.com创建对应的信任配置(Trust Config)和信任存储(Trust Store)——store_1存放对应domain1的CA及中间证书,store_2存放对应domain2的CA及中间证书。
  • 配置基于主机名的路由规则:在你的负载均衡器HTTPS转发规则里,设置两条独立的路由规则:
    • 第一条规则匹配Host: domain1.com的请求,关联使用store_1的mTLS验证配置,同时将流量转发到对应的Cloud Run函数;
    • 第二条规则匹配Host: domain2.com的请求,关联使用store_2的mTLS验证配置,转发到另一个Cloud Run函数。
  • 适配SSL证书:确保LB前端配置能覆盖两个域名的SSL证书——可以用包含两个域名的SAN证书,也可以为每个域名单独配置证书映射,保证HTTPS请求能正常建立。

这种方案的核心逻辑是:当请求到达LB时,会先根据请求的Host头匹配对应的路由规则,再用该规则绑定的信任存储去验证客户端证书。这样你完全不需要纠结后端头部里的证书细节——只要请求的Host是domain1.com且client_cert_chain_verified为true,就说明它是通过store_1的CA链验证的;同理domain2.com的请求验证通过就对应store_2的CA链。

备注:内容来源于stack exchange,提问作者mslot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 13:34:29