Error del protocolo de enlace TLS en PCAP: ClientHello, ServerHello, Certificado, Alerta y Restablecer evidencia

Cómo diagnosticar fallas de protocolo de enlace TLS en capturas de paquetes leyendo ClientHello, ServerHello, certificado, alerta y evidencia de restablecimiento de TCP.

PCAP, TLS, SSL, protocolo de enlace, ClientHello

Las fallas del protocolo de enlace TLS a menudo se informan como "error de SSL", "problema de certificado", "fallo del protocolo de enlace" o "restablecimiento de la conexión". Esos mensajes son útiles, pero un PCAP puede mostrar dónde se detuvo el protocolo de enlace. Esa ubicación importa.

Una falla de TLS antes de "ServerHello" es diferente de una alerta de validación de certificado. Un reinicio de TCP después de "ClientHello" es diferente de una alerta TLS fatal después del intercambio de certificados. La línea de tiempo de captura de paquetes puede identificar el límite.

Comience con la conexión TCP

Antes de depurar TLS, confirme TCP:

  • SYN
  • SYN/ACK
  • ACK
  • datos del cliente

Si TCP nunca se establece, no se trata de un error de protocolo de enlace TLS. Es enrutamiento, firewall, puerto, accesibilidad del servidor o política TCP.

Si TCP se establece y el cliente envía "ClientHello", comienza TLS.

ClientHello muestra lo que ofreció el cliente

ClientHello puede revelar:

  • Versiones TLS compatibles
  • suites de cifrado ofrecidas
  • nombre de host SNI
  • Protocolos ALPN
  • grupos apoyados
  • algoritmos de firma

Si falta SNI, el servidor puede devolver un certificado predeterminado o rechazar el protocolo de enlace. Si el cliente ofrece sólo protocolos o cifrados antiguos, el servidor puede responder con un fallo de protocolo de enlace o un reinicio.

Es por eso que las capturas son útiles para clientes integrados antiguos, servidores proxy e integraciones personalizadas.

ServidorHola o No ServidorHola

Si el cliente envía ClientHello y nunca llega ServerHello, inspeccione:

  • caída de firewall o middlebox
  • La política del servidor se cierra silenciosamente.
  • Problema de MTU/ruta en torno a mensajes de protocolo de enlace grandes
  • Restablecimiento de TCP desde el servidor
  • comportamiento del equilibrador de carga

Si llega ServerHello, inspecciona la versión y el cifrado elegidos. La elección del servidor puede explicar el fracaso posterior.

Las alertas son evidencia, no ruido

Las alertas TLS pueden ser muy informativas:

  • CA desconocida
  • mal certificado
  • fracaso del apretón de manos
  • versión del protocolo
  • parámetro ilegal
  • cerrar notificar

Una alerta fatal del cliente después de la entrega del certificado a menudo apunta a una cadena de confianza, una discrepancia en el nombre de host, un certificado caducado o propiedades de certificado no compatibles. Una alerta fatal del servidor después de "ClientHello" puede apuntar a un cifrado, protocolo, SNI, certificado de cliente o política.

No descartes alertas al recortar una captura.

Dónde encaja la cirugía PCAP

La cirugía PCAP debería ayudar a los ingenieros a aislar la conversación TLS y preservar la evidencia del apretón de manos. Una captura derivada útil para la compatibilidad con TLS incluye:

  • apretón de manos TCP
  • ClientHello
  • ServidorHola si está presente
  • mensajes de certificado si están presentes
  • alertas TLS
  • Restablecimientos de TCP
  • sincronización entre mensajes

Si hay que higienizar la captura, tenga cuidado. Eliminar los detalles del certificado, el SNI o la longitud de la carga útil también puede eliminar el motivo del error. La decisión de desinfección debe coincidir con el objetivo de resolución de problemas.

Para consultas de búsqueda como "pcap de error de protocolo de enlace TLS", "ClienteHello no ServerHello" o "Alerta SSL desconocida de CA Wireshark", la respuesta está en el límite del protocolo de enlace. Un buen flujo de trabajo de cirugía de paquetes preserva ese límite en lugar de ocultarlo.