m.mytesttest.com 腾讯客服访问不了,具体原因: 腾讯云CLB未开通全放开访问 排查

m.mytesttest.com 腾讯客服访问不了,具体原因: 腾讯云CLB未开通全放开访问 排查

改成「全放开」(修复动作)

协议端口 TCP:443 来源 0.0.0.0/0 策略 允许
(HTTP 站点再加 TCP:80 0.0.0.0/0)

协议 TCP 端口 443 来源 0.0.0.0/0 策略 允许
协议 TCP 端口 80 来源 0.0.0.0/0 策略 允许 (有 HTTP 跳转才需要)
来源是 0.0.0.0/0 → 已全放开

 

方案 A:CLB 绑安全组,入站全放开(推荐可控)
安全组控制台 → 新建/编辑绑在 CLB 上的安全组

入站规则加:
TCP:443 0.0.0.0/0 允许
TCP:80 0.0.0.0/0 允许(HTTP 跳转用)

CLB 详情 → 安全组 → 绑定这个安全组
如果「安全组默认放通」关闭,后端 CVM 安全组同样加一条放 0.0.0.0/0 到业务端口(或放 CLB VIP)

方案 B:CLB 不绑安全组(最松) -- 目前采取的方案 --
CLB 详情 → 安全组 → 解绑所有安全组
此时「仅监听端口可被访问」,相当于监听 443 就全放开 443,但失去 IP 黑名单能力,一般不建议生产长期用

方案 C:开「安全组默认放通」
CLB 详情 → 安全组 Tab → 开启「绕过后端安全组」
后端 CVM 不用再单独放 CLB 流量,只需 CLB 安全组本身放行公网即可


##命令
# 本地看解析是不是 CLB VIP
dig m.mytesttest.com

# 直打 CLB VIP 带 Host 头(绕过 DNS 也不怕)
curl -I -H 'Host: m.mytesttest.com' https://CLB.IP.ADDR.NO

# 看 CLB 监控:改完后连接数/入包量应有值,5xx 下降

 

root@VM-22-212-centos:/ $ dig m.mytesttest.com

; <<>> DiG 9.11.4-P2-RedHat-9.11.4-26.P2.el7_9.7 <<>> m.mytesttest.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 43607
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;m.mytesttest.com. IN A

;; ANSWER SECTION:
m.mytesttest.com. 600 IN CNAME lb-o58nxyy2-rwm285egu3xif6jp.clb.nj-tencentclb.com.
lb-o58nxyy2-rwm285egu3xif6jp.clb.nj-tencentclb.com. 60 IN A CLB.IP.ADDR.NO

;; Query time: 120 msec
;; SERVER: 183.60.83.19#53(183.60.83.19)
;; WHEN: Wed Aug 26 17:23:37 CST 2026
;; MSG SIZE rcvd: 111

root@VM-22-212-centos:/ $ curl -I -H 'Host: m.mytesttest.com' https://CLB.IP.ADDR.NO
curl: (51) Unable to communicate securely with peer: requested domain name does not match the server's certificate.

原因:HTTPS 握手时 curl 拿 CLB.IP.ADDR.NO 去比对对端证书 SAN,而 CLB/后端证书里只有 m.mytesttest.com,没有这个 IP,所以 TLS 层直接拒绝。这证明 TCP 443 是通的、CLB 有响应,只是证书域名不匹配——和你之前“访问不了”可能不是同一件事。


解析:
m.mytesttest.com. CNAME lb-o58nxyy2-rwm285egu3xif6jp.clb.nj-tencentclb.com.
lb-...clb.nj-tencentclb.com. A CLB.IP.ADDR.NO


##命令
# 方法1:用 --resolve 把域名解析到 VIP,curl 校验证书用域名
curl -I --resolve m.mytesttest.com:443:CLB.IP.ADDR.NO https://m.mytesttest.com

# 方法2:临时跳过证书校验(仅自测,不看证书)
curl -Ik -H 'Host: m.mytesttest.com' https://CLB.IP.ADDR.NO


root@VM-22-212-centos:/ $ curl -I --resolve m.mytesttest.com:443:CLB.IP.ADDR.NO https://m.mytesttest.com
HTTP/1.1 200 OK
Server: nginx
Date: Wed, 26 Aug 2026 09:28:16 GMT
Content-Type: text/html
Content-Length: 11132
Last-Modified: Thu, 07 Aug 2025 03:33:14 GMT
Connection: keep-alive
Vary: Accept-Encoding
Accept-Ranges: bytes

root@VM-22-212-centos:/ $ curl -Ik -H 'Host: m.mytesttest.com' https://CLB.IP.ADDR.NO
HTTP/1.1 200 OK
Server: nginx
Date: Wed, 26 Aug 2026 09:28:38 GMT
Content-Type: text/html
Content-Length: 11132
Last-Modified: Thu, 07 Aug 2025 03:33:14 GMT
Connection: keep-alive
Vary: Accept-Encoding
Accept-Ranges: bytes


##命令
telnet CLB.IP.ADDR.NO 443 # 通 → 安全组放了;不通 → 被拦
tcpdump -nn -i eth0 host CLB.IP.ADDR.NO & # 辅助看包

root@VM-22-212-centos:/ $ telnet CLB.IP.ADDR.NO 443
Trying CLB.IP.ADDR.NO...
Connected to CLB.IP.ADDR.NO.
Escape character is '^]'.
^Z
^ZConnection closed by foreign host.
root@VM-22-212-centos:/ $ tcpdump -nn -i eth0 host CLB.IP.ADDR.NO &
[1] 17241
root@VM-22-212-centos:/ $ tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes

 

posted on 2026-08-26 17:55  oktokeep  阅读(20)  评论(3)    收藏  举报