فشل مصافحة TLS في PCAP: ClientHello وServerHello والشهادة والتنبيه وإعادة تعيين الأدلة
كيفية تشخيص فشل مصافحة TLS في عمليات التقاط الحزم من خلال قراءة دليل ClientHello وServerHello والشهادة والتنبيه وإعادة تعيين TCP.
غالبًا ما يتم الإبلاغ عن حالات فشل مصافحة TLS على أنها "خطأ SSL" أو "مشكلة في الشهادة" أو "فشل المصافحة" أو "إعادة ضبط الاتصال". هذه الرسائل مفيدة، لكن PCAP يمكنه إظهار مكان توقف المصافحة. هذا الموقع مهم.
يختلف فشل TLS قبل ServerHello عن تنبيه التحقق من صحة الشهادة. تختلف إعادة تعيين TCP بعد "ClientHello" عن تنبيه TLS القاتل بعد تبادل الشهادات. يمكن للجدول الزمني لالتقاط الحزمة تحديد الحدود.
ابدأ باتصال TCP
قبل تصحيح أخطاء TLS، تأكد من TCP:
- SYN
- SYN/ACK
- ACK
- البيانات من العميل
إذا لم يتم إنشاء TCP مطلقًا، فهذا لا يعد فشلًا في مصافحة TLS. إنه التوجيه أو جدار الحماية أو المنفذ أو إمكانية الوصول إلى الخادم أو سياسة TCP.
إذا تم إنشاء TCP وأرسل العميل "ClientHello"، فسيبدأ TLS.
يعرض ClientHello ما قدمه العميل
يمكن لـ "ClientHello" الكشف عن:
- إصدارات TLS مدعومة
- أجنحة التشفير المقدمة
- اسم المضيف SNI
- بروتوكولات ALPN
- المجموعات المدعومة
- خوارزميات التوقيع
إذا كان SNI مفقودًا، فقد يقوم الخادم بإرجاع شهادة افتراضية أو رفض المصافحة. إذا كان العميل يقدم البروتوكولات أو الأصفار القديمة فقط، فقد يستجيب الخادم بفشل المصافحة أو إعادة التعيين.
ولهذا السبب تكون عمليات الالتقاط مفيدة للعملاء المضمنين القدامى والوكلاء وعمليات التكامل المخصصة.
ServerHello أو لا ServerHello
إذا أرسل العميل "ClientHello" ولم يصل "ServerHello" مطلقًا، فافحص:
- جدار الحماية أو إسقاط الصندوق الأوسط
- سياسة الخادم تغلق بصمت
- مشكلة MTU/المسار حول رسائل المصافحة الكبيرة
- إعادة تعيين TCP من الخادم
- سلوك موازنة التحميل
في حالة وصول ServerHello، قم بفحص الإصدار والتشفير المختارين. قد يفسر اختيار الخادم الفشل اللاحق.
التنبيهات هي الأدلة، وليس الضوضاء
يمكن أن تكون تنبيهات TLS مفيدة جدًا:
- CA غير معروف
- شهادة سيئة
- فشل المصافحة
- نسخة البروتوكول
- معلمة غير قانونية
- إغلاق الإخطار
غالبًا ما يشير التنبيه القاتل من العميل بعد تسليم الشهادة إلى سلسلة الثقة، أو عدم تطابق اسم المضيف، أو شهادة منتهية الصلاحية، أو خصائص شهادة غير مدعومة. قد يشير تنبيه فادح من الخادم بعد "ClientHello" إلى التشفير أو البروتوكول أو SNI أو شهادة العميل أو السياسة.
لا تتجاهل التنبيهات عند قطع اللقطة.
حيث تناسب جراحة PCAP
يجب أن تساعد جراحة PCAP المهندسين على عزل محادثة TLS والحفاظ على أدلة المصافحة. يتضمن الالتقاط المشتق المفيد لدعم TLS ما يلي:
- مصافحة TCP
- ClientHello
- ServerHello إذا كان موجودا
- رسائل الشهادة إذا كانت موجودة
- تنبيهات TLS
- إعادة تعيين TCP
- التوقيت بين الرسائل
إذا كان يجب تعقيم الالتقاط، فكن حذرًا. قد تؤدي إزالة تفاصيل الشهادة أو SNI أو أطوال الحمولة إلى إزالة سبب الفشل أيضًا. يجب أن يتطابق قرار التعقيم مع هدف استكشاف الأخطاء وإصلاحها.
بالنسبة لاستعلامات البحث مثل "فشل مصافحة TLS pcap"، أو "ClientHello no ServerHello"، أو "تنبيه SSL غير معروف CA Wireshark"، تكون الإجابة في حدود المصافحة. يحافظ سير العمل الجيد لجراحة الحزم على تلك الحدود بدلاً من إخفائها.