Certificado comportamiento extraño

-1

Intenté entender un problema de certificado y capturarlo utilizando Wireshark para inspeccionar las diferentes secuencias.

El caso que no funciona (conexión wifi a través de mi proveedor de cable), veo:

  • cliente Hola
  • servidor Hello
  • desde otra vez el servidor: Certificado, Intercambio de claves de servidor, Hello Done del servidor

Puedo ver el certificado que causa el problema (no es válido).

Ahora el caso que está funcionando (la misma computadora / navegador), la única diferencia es el acceso a Internet a través de un proveedor de LTE)

Wireshark muestra:

  • cliente hola
  • servidor hola, cambie la especificación de cifrado, mensaje de reconocimiento cifrado
  • de la especificación de cifrado de cambio del cliente, mensaje de reconocimiento cifrado
  • ...

No puedo ver el certificado en la captura (supongo que se debe a que está cifrado (mensaje cifrado de protocolo de enlace)

Y como este es el caso que está funcionando, puedo ver el sitio web con un certificado válido completamente diferente al del primer caso que no funciona.

Mi pregunta es sobre el Mensaje de Apretón de manos cifrado, por qué se desencadena esta secuencia y ¿hay alguna forma de ver más qué sucede?

¿Podría la inspección SSL (en el enrutador / firewall) ser la causa raíz de este cambio de certificado? ¿Y en este caso, el protocolo de enlace cifrado se realiza entre el sitio web y el enrutador?

Las dos capturas están abajo. Puede usar el filtro de visualización para eliminar el ruido tcp.port eq 443 and ip.addr==185.230.61.0/24

Con enrutador: emitir certificado

Router ByPass: funciona bien

    
pregunta starless 19.10.2018 - 07:01
fuente

1 respuesta

2
  

Mi pregunta es sobre el Mensaje de Apretón de manos cifrado, por qué se desencadena esta secuencia y ¿hay alguna forma de ver más qué sucede?

Esta secuencia es perfectamente normal. No hay ningún certificado en el pcap que proporcione ("ByPass Router: Funciona bien") porque se reanuda una sesión SSL establecida previamente, es decir, se hace un protocolo de enlace TLS abreviado que no contiene certificado en lugar de un protocolo de enlace completo que contendría un certificado. El mensaje de protocolo de enlace cifrado que aparece después de cambiar la especificación de cifrado es probablemente el mensaje finalizado que marca el final del protocolo de enlace TLS y es el primer mensaje que se cifra.

  

¿La inspección SSL (en el enrutador / firewall) podría ser la causa raíz de este cambio de certificado?

Mirando el pcap para "Con enrutador: emitir certificado" parece que se está produciendo algún tipo de SSL en el medio. Este podría ser el intento de interceptar SSL o también podría ser algún portal cautivo. El certificado devuelto es para prod1.shp.mcafee.com y es emitido por McAfee OV SSL CA 2 , que no coincide con el nombre del sitio que desea alcanzar ( www.hatim-benmeziane.com ) ni es el certificado que puedo obtener cuando intento acceder al sitio (es decir, no hay mala configuración).

    
respondido por el Steffen Ullrich 19.10.2018 - 18:01
fuente

Lea otras preguntas en las etiquetas