質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

90.11%

【AWS】EC2のSSL化ができません。

解決済

回答 3

投稿 編集

  • 評価
  • クリップ 0
  • VIEW 5,189

Rio18

score 15

いつもお世話になっております。
この度はAWSのSSL化についてです。

AWSにて http://example.com といったドメインを持つインスタンスを作成しました。
実際、アクセスができている状況です。

しかし、ACMにて証明書を取得し、設定に https://example.com にアクセスすると、
『example.com でアクセスが拒否されました』と表示されてしまいアクセスすることができません。

様々な設定を試したのですが、解決に至ることができませんでした。
ご存知の方いらっしゃいましたらお力添え願えますでしょうか...。

 AWS

AWSのコンソール(管理画面)ではそれぞれ下記のとおりに設定いたしました。

 証明書

AWS Certificate Manager (ACM)を利用して証明書を発行しました。  
状況「発行済み」となっていること、有効期限が切れていないことを確認済みです。

 インスタンス

EC2にてインスタンスを作成しました。
タイプは『t2.micro』(Linux)になります。
Elastic IPは設定済みで、IPアドレスが変わらないことを確認済みです。

 ロードバランサー

ロードバランサーは下記のように設定しました。

 LBプロトコル   LBポート   インスタンスのプロトコル   インスタンスのポート
 HTTP   80   HTTP   80 
 HTTPS   443   HTTP   80 

 DNS

Route53にて、独自のドメインを割り当てました。

 Name   Type   Value 
 example.com   A   作成したロードバランサーへのエイリアス 
 *.example.com   A   レコード「example.com」へのエイリアス 

 Apache

Terminal から接続し、下記のようにインストールしました。
また、インスタンス接続後にyumアップデートまでは済ませました。

sudo yum install httpd

もちろん起動し、上述のとおりHTTPであればアクセスすることができています。

また、以下のコマンドにてポートを確認してみたのですが、
『443』という数字が存在しないのです...。

netstat -antu

AWSのマニュアル通りに設定を進めたにも関わらず、目標に辿り着けず困惑しています。
設定についてご不明な点がございましたらぜひお願いいたします。

以上、どうぞよろしくお願いいたします。


6/28 08:00追記

上記状態から変更せず時間を空けたところ、HTTP・HTTPSともに503エラーが表示される状態に変わりました。
IPアドレスではHTTPのみアクセスできる状況です。
HTTPS://(IPアドレス) では接続が拒否されます。

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 3

+1

ACMはALBなど特定サービスのみの使用ではないでしょうか。

https://aws.amazon.com/jp/certificate-manager/faqs/

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2017/06/27 23:03

    madone99様


    ご回答ありがとうございます。

    仰る通り、以下の4つが連携できるとのことでした。
    1. Elastic Load Balancing
    2. Amazon CloudFront
    3. Amazon API Gateway
    4. AWS Elastic Beanstalk


    (古い記事ではあるのですが)以下の記事などではHTTPSでのアクセスまで出来ているようなのですが、
    これらとはまた違うのでしょうか...?
    http://dev.classmethod.jp/cloud/aws/acm-available-in-tokyo/
    http://qiita.com/masch/items/a5ef84998fb7784f9115

    キャンセル

  • 2017/06/27 23:17

    ご提示のURLでも証明書を適用しているのはELBのようですね。ec2でSSLにしたいということであればlets encryptを利用されてはいかがですか?

    キャンセル

  • 2017/06/28 14:27

    madone99様


    代替案のご提案ありがとうございました。

    そちらのサービスにつきましても覚えておきます。
    ありがとうございました。

    キャンセル

check解決した方法

0

 自己解決しました...。

ロードバランサーの『ヘルスチェック』のターゲットを443に変更、さらに80に戻すと、アクセスできるようになりました...。

理由とかは全然わからないのですが、わかる方いらっしゃいましたら教えていただけませんでしょうか...。

TaichiYanagiya様、 madone99様、ご回答ありがとうございました。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2017/06/28 17:40

    ELB作成時に原因不明でヘルスチェックが通らない事象が発生した経験が何度もあります。その時はインスタンスの登録解除、再登録で事象が解決しています。
    これと似たような状況なんでしょうかね。

    キャンセル

  • 2017/07/01 19:08

    moonphase様

    そのような事象もあるのですね。参考になります。

    キャンセル

0

example.com の名前解決が ELB のアドレスで、http://example.com/ はアクセスでき、https://example.com/ がアクセス拒否されるということですと、ELB のセキュリティグループで TCP 443 番ポートが許可されていないのではないでしょうか?
証明書の問題の可能性もありますが、まずは、ELB のセキュリティグループを確認ください。

なお、SSL/TLS の終端は ELB ですので、EC2 側は 80 番ポートのみ LISTEN でいいです。


(2017/06/28 00:24) 追記
すみません、セキュリティグループで許可されていない場合は「タイムアウト」になりました。
「拒否されました」ということは、セキュリティグループではなく、別の原因だと思います。

nslookup, dig コマンドなどで example.com の名前解決を試みると、ELB の IPアドレスが返ってくるでしょうか。
キャッシュが残っていて、EC2 の IPアドレスになっていると、EC2 の 443 番ポートに接続しようと試み、拒否されるというシナリオが考えられます。

また、curl コマンドが使用できるのならば、以下を試してみて結果を教えてくださいませんでしょうか。

curl -k https://(ELBのIPアドレス)/  →OK
curl -k https://(EC2のIPアドレス)/  →Connection refused
curl -k https://(example.comのIPアドレス)/  →?
curl https://example.com/  →?

投稿

編集

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2017/06/27 23:36

    TaichiYanagiya様


    再度のご教授ありがとうございます。
    セキュリティグループでは80、443、22が許可されている状態です。

    分かりづらくてすみません。

    キャンセル

  • 2017/06/28 07:56

    TaichiYanagiya様


    ご確認ありがとうございます。

    ```
    curl -k https://(ELBのIPアドレス)/ →OK
    ```

    こちらは何も起きませんでした。


    ```
    curl -k https://(EC2のIPアドレス)/ →Connection refused
    ```

    こちら「接続を拒否されました」とのことです。


    ```
    curl -k https://(example.comのIPアドレス)/ →?
    ```

    こちらも何も起きませんでした。

    ```
    curl https://example.com/ →?
    ```

    こちらも何も起きませんでした。


    何か参考になると幸いです。
    よろしくお願いいたします。

    キャンセル

  • 2017/06/28 14:33

    TaichiYanagiya様

    親切丁寧なご回答・ご確認ありがとうございました。
    無事解決に至りました...。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 90.11%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる