全链路https加密需同时配置客户端到负载均衡器及负载均衡器到后端服务器的https:使用pem格式证书、启用sni、强制tls 1.2+、前向保密套件、hsts及http跳转。

要在七层负载均衡上配置 HTTPS 证书实现全链路加密,关键在于两个加密段都要启用:一是客户端到负载均衡器(LB)之间用 HTTPS,二是负载均衡器回源到后端服务器也必须走 HTTPS。只配前端 HTTPS 而回源仍用 HTTP,就只是“半链路”加密,敏感数据在 LB 和源站之间仍以明文传输。
确认负载均衡支持七层 HTTPS 终止
主流云厂商(如阿里云 CLB/DCDN、腾讯云 CLB、AWS ALB)和开源方案(Nginx、HAProxy)均支持七层 HTTPS。需确认:
- 所用负载均衡类型明确为 HTTP/HTTPS(七层)监听器,而非 TCP(四层);
- 控制台或配置中存在 “上传证书”“启用 HTTPS”“SSL 卸载”等选项;
- 支持 SNI(Server Name Indication),以便同一 IP 下为多个域名配置不同证书。
准备并上传 PEM 格式证书
七层负载均衡普遍只接受 PEM 格式证书(含证书链 + 私钥),不支持 PFX、JKS 等。操作要点:
- 将域名证书、中间证书合并为一个 fullchain.pem 文件(顺序:域名证书在前,中间证书在后);
- 私钥单独保存为 privkey.pem,确保无密码保护且权限严格(如 chmod 600);
- 若使用 Let’s Encrypt,路径通常为
/etc/letsencrypt/live/your-domain.com/fullchain.pem和privkey.pem; - 上传时,部分平台要求分别粘贴“证书内容”“证书私钥”,注意勿遗漏换行与首尾 —–BEGIN/END—– 标记。
配置 HTTPS 监听与安全回源
这是实现全链路加密的核心步骤,缺一不可:
- 新建 HTTPS 监听器,绑定已上传的证书,监听端口设为 443;
- 在“后端协议”或“回源设置”中,显式选择 HTTPS 回源(不是默认的 HTTP);
- 填写后端服务器的 HTTPS 地址(如
https://192.168.1.10:443或https://backend.example.com); - 若源站证书为自签名或私有 CA 签发,需在负载均衡后台开启“忽略回源证书校验”(生产环境慎用,建议统一部署可信证书)。
补充安全加固项(推荐启用)
仅开通 HTTPS 不代表足够安全,还需同步优化协议与策略:
- 强制 TLS 1.2 及以上版本,禁用 SSLv3/TLS 1.0/1.1;
- 选用前向保密(PFS)加密套件,例如
ECDHE-ECDSA-AES256-GCM-SHA384; - 添加 HSTS 响应头:
Strict-Transport-Security: max-age=31536000; includeSubDomains,防止协议降级; - 配置 HTTP → HTTPS 强制跳转(监听 80 端口并返回 301),避免用户手动输入 http://。










