30 de enero de 2017
N/A
Modelo |
Versión del firmware |
SPA112 |
1.4.2 |
La solicitud recibida del SPA no admite la indicación de nombre de servidor (SNI). Sin la compatibilidad con la SNI de indicación de nombre en la fase de seguridad de la capa de transporte, la Hello del cliente no contiene la información del nombre del servidor.
En las siguientes imágenes, tiene la captura de pantalla del mensaje TLS CLIENT Hello recibido por el servidor cuando:
1. No se admite SNI (solicitud recibida del SPA)
Nota: En este caso, no hay extensión server_name en el protocolo de intercambio de señales de cliente Hello.
2. Se admite SNI (solicitud realizada a través del explorador)
Nota: En este caso, la extensión server_name está presente en el protocolo de intercambio de señales de cliente Hello.
Después de la resolución, la solicitud se reenvía al host virtual predeterminado, que tiene un certificado diferente, firmado por una CA diferente. Aquí es donde ocurre el error de CA Desconocida en la fase de negociación. Con un resultado diferente dependiendo de si la solicitud contenía o no la información de nombre_servidor:
1. Sin SNI (solicitud recibida del SPA), el certificado contiene el certificado incorrecto.
2. Con SNI admitido (solicitud recibida del navegador), Server Hello, Certificate contiene el certificado correcto.
La solicitud de mejora para admitir SNI ya se ha presentado con ID de CDETS: CSCve12309.