SNI 対 ALPN: Wireshark PCAP における TLS ハンドシェイク分析と HTTP/2 ネゴシエーション
TLS ハンドシェイクにおける SNI と ALPN を分析します。HTTP/2 ネゴシエーションの失敗、h2 と http/1.1 フォールバック、ClientHello 拡張、ServerHello ALPN 応答、および Wireshark PCAP でのプロキシ終了の問題を診断します。
「HTTP/2 が機能しない」インシデントの多くは、実際には TLS ALPN ネゴシエーションの問題です。エンドポイントが HTTP/2 をサポートしているはずなのにトラフィックがフォールバックする場合、ユーザーは「TLS ALPN pcap」、「HTTP2 の HTTP/1.1 へのフォールバック」、「ALPN h2 がネゴシエートされていません」、「ClientHello ALPN 拡張」、「ServerHello 選択されたプロトコル」、および「ブラウザが HTTP/1.1 を使用している理由」を検索します。
ALPN の証拠は TLS ハンドシェイクに存在するため、PCAP 手術は役立ちます。キャプチャに ClientHello と ServerHello が含まれている場合、クライアントが「h2」を提供したかどうか、サーバーがそれを選択したかどうか、プロキシが TLS を終了したかどうか、または接続で HTTP/2 をネゴシエートする機会がなかったかどうかを証明できることがよくあります。
ALPN が行うこと
ALPN は、アプリケーション層プロトコル ネゴシエーションを意味します。これにより、クライアントとサーバーは、TLS セットアップ中にアプリケーション プロトコルについて合意することができます。
一般的な ALPN 値:
- TLS 上の HTTP/2 の場合は「h2」。
- HTTP/1.1 の場合は「http/1.1」。
- 特殊なシステム用のその他のプロトコル識別子。
クライアントが「h2」を提供しない場合、サーバーはそれを選択できません。サーバーが「h2」を選択しない場合、サーバーが他の場所で HTTP/2 をサポートしている場合でも、接続では HTTP/2 は使用されません。
よくある症状
ALPN 障害は次のように表示されます。
- ブラウザは HTTP/2 ではなく HTTP/1.1 を使用します。
- gRPC 接続が失敗します。
- CDN は機能しますが、origin は機能しません。
- リバース プロキシはプロトコルをダウングレードします。
- ロード バランサーは TLS を終了し、HTTP/1.1 を転送します。
- モバイルアプリでプロトコルエラーが発生したと表示されます。
- サーバーのメトリクスには、h2 トラフィックが表示されません。
- HTTP/2 は、あるホスト名では機能しますが、別のホスト名では機能しません。
これらの症状は HTTP 層でデバッグされることがよくありますが、解決策は TLS ネゴシエーションにある可能性があります。
ClientHello の証拠
ClientHello は、クライアントが ALPN を提供したかどうか、およびどのプロトコルをアドバタイズしたかを表示できます。
役立つ質問:
- ALPN 拡張子は存在しますか?
- オファーには「h2」が含まれていますか?
- 「http/1.1」も含まれていますか?
- SNI は存在し、正しいですか?
- どの TLS バージョンが提供されますか?
- キャプチャはプロキシが TLS を終了する前に取得されますか?
ClientHello に「h2」が存在しない場合、サーバーは HTTP/2 を選択できません。原因としては、クライアント ライブラリの設定、古い TLS スタック、無効になっている HTTP/2 オプション、または新しいアップストリーム接続を開くプロキシ クライアントが考えられます。
ServerHello の証拠
サーバー側は、クライアントの ALPN リストからプロトコルを 1 つ選択する必要があります。
問題点:
- サーバーは「http/1.1」のみを選択します。
- サーバーは ALPN 応答を省略します。
- ALPN を選択する前にサーバーのハンドシェイクが失敗します。
- 証明書または SNI が一致しない場合は、デフォルトの仮想ホストにルートされます。
- TLS ターミネータはパブリック側で h2 をサポートしますが、アップストリーム側ではサポートしません。
パケット証拠により、サーバーのサポートをルーティングやプロキシの動作から切り離すことができます。
SNI と ALPN の併用
SNI と ALPN は接続されることがよくあります。 SNI によって選択されたホスト名によって、どの証明書、仮想ホスト、およびプロトコル設定が適用されるかが決まります。
失敗例:
- クライアントは「h2」を提供します。
- クライアントが間違った SNI を送信しました。
- サーバーはデフォルトの証明書を返します。
- デフォルトの仮想ホストでは HTTP/2 が有効になりません。
- 接続は「http/1.1」にフォールバックします。
この場合、問題は「HTTP/2 がグローバルに壊れている」ということではありません。それはホスト名ルーティングです。
プロキシとロードバランサの終了
最新のデプロイメントでは、TLS が分割されることがよくあります。
client -> CDN or load balancer -> reverse proxy -> origin
gRPC and ALPN
For gRPC troubleshooting, preserve:
Fallback is not always failure
Debug checklist
Use this workflow:
Final diagnosis
<!-- pcap-localized-evidence-foundation-v1:start -->「SNI 対 ALPN: Wireshark PCAP における TLS ハンドシェイク分析と HTTP/2 ネゴシエーション」を packet evidence で答える
direct answer は、analyzer label や application message だけでは原因を決められないことです。capture point と flow direction から始め、最後に成功した protocol boundary と最初に失敗した boundary を証明します。別の reviewer が根拠 packet、gap、interval を見つけ、何がその結論を反証するか分かる形にします。
path 上の capture point
client、server、proxy、load balancer、NAT、firewall を記録します。interface、場所、clock、OS、見える方向を明示します。client 側 capture は client に届いた内容を証明しますが、server が送らなかった証明ではありません。server 側もその地点の送信だけを証明します。二地点を比較する前に clock offset を補正し、flow tuple、TCP sequence、transaction ID を合わせます。
snap length、dropped packets、offload、capture filter、ring buffer、開始時間を確認します。host 上の bad checksum は offload artifact の場合があります。大きな segment は GRO/TSO の結果で、wire 上の一 packet ではないかもしれません。限られた file に packet がないだけで network loss と判断しません。
boundary を順に読む
| 境界 | 成功証拠 | 有効な失敗証拠 |
|---|---|---|
| Link/IP | direction、address、route が一致 | ARP/NDP 不在、ICMP、MTU、asymmetry |
| TCP | SYN、SYN-ACK、ACK、sequence | retransmission、RST、zero window、timeout |
| TLS | ClientHello、ServerHello、進行 | alert、SNI/ALPN/certificate 境界 |
| Application | 完全 request と対応 response | status、gap、早期 close |
| User | response time または failure window | 証明済み境界での stall |
成功証拠のない最初の境界で止まります。TCP 未確立なら HTTP を先に診断しません。request が proxy に届き upstream にないなら、proxy またはその経路が境界です。upstream に届いて response が timeout 前にない場合、ACK と byte progress で application delay と network loss を分けます。
observation と hypothesis を分ける
observation は指し示せます。「client は特定 sequence まで送り、sender は同じ segment を三回再送し、この地点では進む ACK が見えない」。hypothesis は「path が segment を失った」です。別地点の capture や dropped records が反証する可能性があります。各 hypothesis に支持証拠と反証証拠を書きます。
retransmission や duplicate ACK は責任者を決めません。reordering、loss、capture artifact、receiver delay は似た label を生みます。direction、sequence、ACK、SACK、RTT、window、application timing を結びます。DNS/DHCP は transaction ID と attempts、HTTP は request/response、TLS は handshake direction を対応させます。
編集前に original を保全
original checksum を計算し変更しません。filter、trim、redaction は working copy に行います。input、operation、時刻、前後 packet count、output checksum、理由を記録します。timestamp rewrite や packet 削除後の copy は一部 timing や sequence 判定に使えません。
address と identifier は一貫した alias に置き換えます。判断に必要な port、direction、length は消しません。secret mapping は別に保管します。capture と export の範囲と PCAP Surgery overviewで派生 file を確認します。
公開前 QA
title と answer は同じ flow か。duration は clock と地点を示すか。最初の failure boundary は明確か。alternative explanation はあるか。一変数で再試験できるか。original は残るか。結論の範囲も示します。「この file は指定 interval の client 側挙動を証明するが server 内部処理は証明しない」。
Semrush の検証済み一般語 PCAP analyzer は製品ページだけが owner です。この技術記事に未測定 volume や KD を追加しません。
<!-- pcap-localized-evidence-foundation-v1:end --><!-- pcap-localized-flow-verdicts-v1:start -->flow ledger と除外テスト
「SNI 対 ALPN: Wireshark PCAP における TLS ハンドシェイク分析と HTTP/2 ネゴシエーション」では方向ごとに endpoints alias、最初/最後の packet、送信・確認 bytes、reset、retransmission、request、response を記録します。同じ hostname でも source port、開始時刻、TCP initial sequence が違えば別 session です。NAT や proxy の前後 flow は関係を記録し、同じ sequence や port を期待しません。
label ではなく TCP を計算
receiver の next expected sequence を追います。payload length だけ sequence が進み、SYN と FIN も一番号を使います。高い segment 到着後の一定 Duplicate ACK は loss または reordering を支持します。SACK blocks は到着 ranges を示しますが損失場所は示しません。sender 側の retransmission が receiver 側にないなら中間 path、original が sender capture にないなら capture loss または offload を調べます。
duplicate ACK 後の fast retransmit と沈黙後の RTO を分けます。事前 RTT、advertised window、zero-window probes、burst、transfer size を比較します。overlap、spurious retransmission、flow 途中からの capture は analyzer label を変えるため、label 数をそのまま loss 数にしません。
boundary で時間を測る
request first byte、request complete、response first byte、response complete を使います。TTFB は自動的に server time ではありません。response 前の retransmission は network delay、request ACK 完了後の長い沈黙は application wait を支持します。値、unit、clock、point を書きます。
二地点では両方向の特徴的 packet を合わせ offset を推定し、各 file 内 interval を使います。clock が不確実なら range にします。成功/失敗 window は同程度の duration と load で比較します。
protocol 質問
DNS は ID、name、type、retry resolver。DHCP は同じ client identifier の Discover/Offer/Request/ACK。TLS は方向ごとの最後の handshake message と alert。HTTP は 4xx/5xx の生成者と upstream flow。TCP close は FIN/RST の sender と未 ACK bytes を確認します。
決定テストと引き渡し
競合する二 hypothesis と分離 test を選びます。反対端 capture は network loss と measurement loss、test で offload 無効化は artifact、固定 path の同一 request は intermittency、upstream log と packet boundary は application delay を検査します。実行前に期待結果を書きます。
reviewer が metadata から計算を再現し、同じ境界と制約に到達すれば合格です。original/derived checksum、filter、packet ranges、trim/redaction を渡し、owner、next action、測定可能な close 条件で終えます。
<!-- pcap-localized-flow-verdicts-v1:end -->