【以下的问题经过翻译处理】 一个基础支持的客户正在从内部网络通过HTTPS连接ALB,并在发送TLS握手的ClientHello后从ALB接收到TCP RST。而来自特定网络以外的客户可以毫无问题地通过HTTPS连接ALB。
经过比较ssldumps,我们发现来自网络内部的ClientHello包含几个TLS扩展,而来自网络外部的ClientHello不包含TLS扩展。在ClientHello中包括的TLS扩展有:ec_point_formats,supported_groups,SessionTicket,signature_algorithms,和heartbeat。请参见以下ssldump。
另外,客户在测试过程中注意到ClientTLSNegotiationErrorCount的峰值,因此我已要求客户启用ALB的访问日志,以查看服务器端日志是否提供任何见解。
ALB是否支持TLS扩展?如果支持,支持哪些扩展?如果不支持,为什么?
ClientHello:
New TCP connection #1: X.X.X.X(57358) <-> Y.Y.Y.Y(443)
1 1 0.0821 (0.0821) C>SV3.1(272) Handshake
ClientHello
Version 3.3
random[32]=
ee 55 dd 17 41 98 37 d8 d5 75 04 64 ed 5f 25 31
70 6a f8 12 7d c6 52 96 af 7c 33 7e e6 ea 0b f6
cipher suites
(withheld to preserve space)
compression methods
NULL
extensions
ec_point_formats
supported_groups
SessionTicket
signature_algorithms
signature_algorithms[30]=
06 01 06 02 06 03 05 01 05 02 05 03 04 01 04 02
04 03 03 01 03 02 03 03 02 01 02 02 02 03
heartbeat