Falha de handshake de TLS no PCAP: ClientHello, ServerHello, Certificate, Alert e Reset Evidence
Como diagnosticar falhas de handshake TLS em capturas de pacotes lendo ClientHello, ServerHello, certificado, alerta e evidências de redefinição de TCP.
As falhas de handshake TLS são frequentemente relatadas como “erro SSL”, “problema de certificado”, “falha no handshake” ou “redefinição de conexão”. Essas mensagens são úteis, mas um PCAP pode mostrar onde o handshake parou. Essa localização é importante.
Uma falha de TLS antes de ServerHello é diferente de um alerta de validação de certificado. Uma redefinição de TCP após ClientHello é diferente de um alerta TLS fatal após a troca de certificado. A linha do tempo de captura de pacotes pode identificar o limite.
Comece com a conexão TCP
Antes de depurar o TLS, confirme o TCP:
- SYN
- SYN/ACK
- ACK
- dados do cliente
Se o TCP nunca for estabelecido, isso não será uma falha de handshake TLS. É roteamento, firewall, porta, acessibilidade do servidor ou política TCP.
Se o TCP for estabelecido e o cliente enviar ClientHello, o TLS será iniciado.
ClientHello mostra o que o cliente ofereceu
ClientHello pode revelar:
- Versões TLS suportadas
- suítes de criptografia oferecidas
- Nome de host SNI
- Protocolos ALPN
- grupos apoiados
- algoritmos de assinatura
Se o SNI estiver faltando, o servidor poderá retornar um certificado padrão ou rejeitar o handshake. Se o cliente oferecer apenas protocolos ou cifras antigos, o servidor poderá responder com falha de handshake ou redefinição.
É por isso que as capturas são úteis para clientes incorporados antigos, proxies e integrações personalizadas.
ServerHello ou sem ServerHello
Se o cliente enviar ClientHello e nenhum ServerHello chegar, inspecione:
- queda de firewall ou middlebox
- política do servidor fechando silenciosamente
- Problema de MTU/caminho em torno de grandes mensagens de handshake
- Redefinição de TCP do servidor
- comportamento do balanceador de carga
Se ServerHello chegar, inspecione a versão e cifra escolhidas. A escolha do servidor pode explicar a falha posterior.
Alertas são evidências, não ruído
Os alertas TLS podem ser muito informativos:
- autoridade de certificação desconhecida
- certificado ruim
- falha no aperto de mão
- versão do protocolo
- parâmetro ilegal
- fechar notificação
Um alerta fatal do cliente após a entrega do certificado geralmente aponta para cadeia confiável, incompatibilidade de nome de host, certificado expirado ou propriedades de certificado não suportadas. Um alerta fatal do servidor após ClientHello pode apontar para cifra, protocolo, SNI, certificado de cliente ou política.
Não descarte alertas ao cortar uma captura.
Onde a cirurgia PCAP se encaixa
A cirurgia PCAP deve ajudar os engenheiros a isolar a conversa TLS e preservar as evidências do aperto de mão. Uma captura derivada útil para suporte TLS inclui:
- Aperto de mão TCP
- ClientHello
- ServidorOlá se presente
- mensagens de certificado, se presentes
- Alertas TLS
- Redefinições de TCP
- tempo entre mensagens
Se a captura precisar ser higienizada, tome cuidado. A remoção de detalhes do certificado, SNI ou comprimentos de carga útil também pode remover o motivo da falha. A decisão de higienização deve corresponder ao objetivo da solução de problemas.
Para consultas de pesquisa como "TLS handshake failed pcap", "ClientHello no ServerHello" ou "Alerta SSL desconhecido CA Wireshark", a resposta está no limite do handshake. Um bom fluxo de trabalho de cirurgia de pacotes preserva esse limite em vez de ocultá-lo.