全部產品
Search
文件中心

Server Load Balancer:單CLB執行個體配置多網域名稱HTTPS網站

更新時間:Jul 28, 2026

當您需要在同一個監聽中將不同網域名稱的HTTPS訪問請求轉寄至不同的後端伺服器,您可參考本文進行配置實現多網域名稱HTTPS網站。

情境樣本

CLB會根據用戶端請求的HTTPS網域名稱去尋找對應認證並完成HTTPS認證,然後根據轉寄規則轉寄到對應的後端伺服器。

本文配置樣本如下:

  • 監聽預設認證default綁定網域名稱aliyundoc.com,預設後端伺服器組選擇RS1。

  • 監聽擴充認證example1綁定網域名稱www.example.com,https://www.example.com的用戶端請求轉寄至後端伺服器組RS1。

  • 監聽擴充認證example2綁定網域名稱www.example.org,https://www.example.org的用戶端請求轉寄至後端伺服器組RS2。

前提條件

  • 已建立CLB執行個體。具體操作,請參見建立和管理CLB執行個體。

  • 已建立虛擬伺服器組RS1和RS2。具體操作,請參見建立和管理虛擬伺服器組。

  • 已在伺服器組RS1和RS2中分別添加ECS01和ECS02執行個體,並在ECS01和ECS02中部署了應用服務。

  • 已經註冊網域名稱並完成備案。具體操作,請參見註冊阿里雲網域名稱、ICP備案流程。

  • 已購買認證或者上傳第三方認證到SSL認證服務並綁定網域名稱,請參見使用正式認證為Web網站開啟HTTPS訪問。本文需要以下認證:

    • 已綁定網域名稱aliyundoc.com的預設認證default。

    • 已綁定網域名稱www.example.com的認證example1。

    • 已綁定網域名稱www.example.org的認證example2。

    說明

    相關認證需要部署到CLB方可使用,可參考建立認證。

步驟一:添加HTTPS監聽

  1. 登入傳統型負載平衡CLB控制台。

  2. 在頂部功能表列,選擇CLB執行個體所屬的地區。

  3. 在實例管理頁面,找到目標CLB執行個體,然後在操作列單擊監聽設定精靈。

  4. 在合約&監聽頁簽下,完成以下配置,然後單擊下一步。

    本文主要配置參數如下,其他參數可根據實際情況進行配置。

    • 選擇監聽協議:HTTPS

    • 監聽連接埠:443

  5. 在SSL憑證頁簽,選擇已上傳的伺服器憑證,然後單擊下一步。本文選擇已建立的default認證。

  6. 在後端伺服器頁簽,選擇虛擬伺服器組,在選擇伺服器組下拉框中選擇RS1。

  7. 其他參數保持預設值,單擊下一步至提交。

步驟二:添加擴充網域名稱

  1. 在實例管理頁面,找到目標CLB執行個體,然後單擊目標執行個體ID。

  2. 在監聽頁簽,找到已建立的HTTPS監聽,然後在操作列選擇更多操作 > 擴充網域名稱管理。

  3. 在擴充網域名稱管理面板,單擊新增擴充網域名稱,添加擴充網域名稱。

    1. 輸入擴充網域名稱為www.example.com,並在選擇伺服器憑證下拉框中選擇www.example.com網域名稱關聯的認證,然後單擊確定。

    2. 輸入擴充網域名稱為www.example.org,並在選擇伺服器憑證下拉框中選擇www.example.org網域名稱關聯的認證,然後單擊確定。

    說明

    認證中的網域名稱和您添加的擴充網域名稱必須一致。

    重要
    • 擴充網域名稱不支援萬用字元格式(如 *.example.com)。萬用字元網域名稱無法通過 SNI 自動匹配,訪問子網域名稱時將回退使用監聽的預設認證。請使用精確網域名稱(如 www.example.com)作為擴充網域名稱。

    • 添加擴充網域名稱後,還需在步驟三中為該網域名稱配置對應的轉寄規則,SNI 才能正確匹配並返回對應認證。僅添加擴充網域名稱而不配置轉寄規則時,SNI 不生效。

    • 若未配置任何擴充網域名稱,所有 HTTPS 請求均使用監聽的預設認證,這是預期行為。

    • 當擴充網域名稱關聯的伺服器憑證到期時,CLB 會自動跳過該擴充認證的 SNI 匹配邏輯。即使用戶端請求中 SNI 攜帶的網域名稱與到期擴充認證的網域名稱完全一致,也不會匹配該到期的擴充認證,而是回退使用 HTTPS 監聽配置的預設認證進行解密。這可能導致用戶端收到預設認證而非預期的擴充網域名稱認證,出現 SSL/TLS 認證不匹配的警示。建議您及時更新即將到期的擴充網域名稱認證,避免因認證到期導致的業務影響。

步驟三:配置轉寄策略

  1. 在實例管理頁面,找到目標CLB執行個體,然後單擊目標執行個體ID。

  2. 在監聽頁簽,在監聽的操作列單擊配置轉寄策略。

  3. 在轉寄原則面板,添加轉寄策略。

    本文中僅佈建網域名轉寄規則,URL不進行設定。

    1. 在網域名稱列輸入www.example.com,選擇虛擬伺服器組RS1,單擊新增轉寄原則。

    2. 在網域名稱列輸入www.example.org,選擇虛擬伺服器組RS2,單擊新增轉寄原則。

  4. 完成轉寄策略的配置後,關閉轉寄原則面板。

步驟四:佈建網域名解析

分別為www.example.com和www.example.org添加A記錄解析到CLB執行個體的公網服務地址上。

  1. 登入傳統型負載平衡CLB控制台。

  2. 在頂部功能表列選擇地區。

  3. 選擇要進行網域名稱解析的CLB執行個體,複製其對應的公網服務地址。

  4. 完成以下步驟來添加A解析記錄。

    1. 登入網域名稱解析控制台。

    2. 在公网权威解析頁面單擊新增網域名稱。

    3. 在新增網域名稱對話方塊中輸入您的主機網域名稱,然後單擊确认。

      重要

      您的主機網域名稱需已完成TXT記錄驗證。

    4. 在目標網域名稱的操作列單擊解析设置。

    5. 在解析设置頁面單擊添加记录。

    6. 在添加记录面板配置以下資訊完成A記錄解析配置,然後單擊确认。

      配置

      說明

      记录类型

      在下拉式清單中選擇A。

      主机记录

      您的網域名稱的首碼。

      解析请求来源

      選擇預設。

      记录值

      記錄值為IP地址,即您複製的CLB執行個體的公網服務地址。

      TTL

      全稱Time To Live,表示DNS記錄在DNS伺服器上的緩衝時間,本文使用預設值。

步驟五:結果驗證

在瀏覽器中分別輸入www.example.com和www.example.org均可訪問服務,本文在伺服器組RS1和RS2對應的後端伺服器兩個執行個體上搭建了兩個靜態網頁。

  • 在瀏覽器中輸入擴充認證example1綁定網域名稱www.example.com,將根據已配置的轉寄規則,轉寄至伺服器組RS1對應的後端伺服器ECS01。在瀏覽器中輸入 www.example.com,頁面返回 Hello World ! This is ECS01.,表明請求已根據轉寄規則轉寄至伺服器組 RS1 對應的後端伺服器 ECS01。

  • 在瀏覽器中輸入擴充認證example2綁定網域名稱www.example.org,將根據已配置的轉寄規則,轉寄至伺服器組RS2對應的後端伺服器ECS02。瀏覽器通過 HTTPS 訪問後返回 Hello World ! This is ECS02.,驗證後端伺服器 ECS02 的 Web 服務運行正常。

說明

配置完成後測試如果出現問題,請嘗試重啟瀏覽器後再測試,避免緩衝對結果的影響。

常見問題

擴充網域名稱配置後訪問仍顯示預設認證,如何排查?

按以下步驟逐項排查:

  1. 確認擴充網域名稱使用的是精確網域名稱(如 www.example.com),而非萬用字元網域名稱(如 *.example.com)。CLB 不支援萬用字元擴充網域名稱的 SNI 自動匹配,使用萬用字元網域名稱時用戶端訪問將始終回退使用預設認證。

  2. 確認已為該擴充網域名稱配置對應的轉寄規則(步驟三)。僅添加擴充網域名稱而不配置轉寄規則時,SNI 不生效,用戶端仍返回預設認證。

  3. 確認所綁定認證的網域名稱與擴充網域名稱完全符合(不含萬用字元)。

  4. 使用以下命令驗證 SNI 是否返回正確認證,命令輸出中的 CN= 欄位應顯示擴充網域名稱對應的認證:

    openssl s_client -connect <CLB公網IP>:443 -servername <擴充網域名稱>
  5. 在實例管理頁面單擊目標CLB執行個體 ID,進入監聽頁簽找到 HTTPS 監聽,在操作列選擇 更多操作 > 管理憑證,確認當前 HTTPS 監聽的預設認證和已配置的擴充網域名稱。若擴充網域名稱管理列表為空白,說明未配置任何擴充網域名稱,所有 HTTPS 請求均使用監聽的預設認證,需按步驟二為每個網域名稱添加擴充網域名稱並關聯獨立伺服器認證。

  6. 通過 DescribeLoadBalancerHTTPSListenerAttribute API 查詢 DomainExtensions 欄位,確認擴充網域名稱配置狀態。若返回結果中 DomainExtensions.DomainExtension 為空白數組,如 "DomainExtension": [],說明未配置任何擴充網域名稱,所有網域名稱請求均使用預設認證。已配置時,核對各條目的 Domain 欄位和 ServerCertificateId 欄位是否與預期網域名稱和認證一致。

  7. 如果為擴充網域名稱關聯的是泛網域名稱認證(認證的綁定網域名稱為 *.example.com 格式),請注意:當同一 HTTPS 監聽下有多個使用泛網域名稱認證的擴充網域名稱時,僅首個泛網域名稱認證會被自動用於 SNI 匹配,其餘擴充網域名稱需關聯獨立的精確網域名稱認證,否則將回退使用監聽的預設認證。

相關文檔