Google负载均衡器是否支持按DNS映射不同mTLS信任配置?
Google负载均衡器是否支持按DNS映射不同mTLS信任配置?
没问题,你完全不需要搭建两个负载均衡器就能实现这个需求!单个全球外部应用负载均衡器(GXLB)就可以支持按域名映射不同的mTLS信任配置,具体实现思路和步骤如下:
- 创建独立的信任配置与存储:分别为
domain1.com和domain2.com创建对应的信任配置(Trust Config)和信任存储(Trust Store)——store_1存放对应domain1的CA及中间证书,store_2存放对应domain2的CA及中间证书。 - 配置基于主机名的路由规则:在你的负载均衡器HTTPS转发规则里,设置两条独立的路由规则:
- 第一条规则匹配
Host: domain1.com的请求,关联使用store_1的mTLS验证配置,同时将流量转发到对应的Cloud Run函数; - 第二条规则匹配
Host: domain2.com的请求,关联使用store_2的mTLS验证配置,转发到另一个Cloud Run函数。
- 第一条规则匹配
- 适配SSL证书:确保LB前端配置能覆盖两个域名的SSL证书——可以用包含两个域名的SAN证书,也可以为每个域名单独配置证书映射,保证HTTPS请求能正常建立。
这种方案的核心逻辑是:当请求到达LB时,会先根据请求的Host头匹配对应的路由规则,再用该规则绑定的信任存储去验证客户端证书。这样你完全不需要纠结后端头部里的证书细节——只要请求的Host是domain1.com且client_cert_chain_verified为true,就说明它是通过store_1的CA链验证的;同理domain2.com的请求验证通过就对应store_2的CA链。
备注:内容来源于stack exchange,提问作者mslot
相关产品推荐
相关产品推荐

