オフクラウドまたはAlt-WANリンクでのTLS接続失敗

Prev Next

問題

TLS接続は、オフクラウドまたはAlt-WANリンクを介したCatoソケット間のサイトで失敗する可能性があります。

環境

  • TLS接続は、2つのCatoサイト間で行われます。

  • TLSインスペクション有効化中

  • トラフィックがヒットするネットワークルールは複雑なルールの下にあります(以下に詳細)

トラブルシューティング

  • 高度なネットワークルールで説明されているように、単純なオフクラウドまたはAlt-WANネットワークルールの上に複雑なネットワークルールが存在する場合、TCPプロキシが有効になります。

  • 以下は、単純なオフクラウドルールが複雑なルールの下に配置されるシナリオの例です。 このルールは、定義されたアプリケーションを含むため、複雑です。

  • このシナリオでは、ソケットがSYNパケットのネットワークルールを評価できず、PoPに送信します。 TCPプロキシは、クライアント側(サイトA)でのみTCPハンドシェイクを完了します。下の図に示します。

  • ネットワークプロファイルはサイトAのソケットにて決定され、オフクラウドトランスポートに切り替えます。 その後、SSLハンドシェイクが開始され、ソケットAはクライアントHelloをオフクラウドを通じて送信します。

  • クライアントHelloはサーバーに到達しますが、サーバーはまだクライアントとのTCPハンドシェイクを完了していません。 結果として、サーバーは接続を終了するためにクライアントにリセットを送信しました。

  • 上記の動作は、サーバー側でパケットキャプチャを実行することで確認できます。 ソケット上でのトラフィックキャプチャ方法を参照してください。

解決策

オフクラウドトラフィックの取り扱いで述べたように、シンプルなオフクラウドまたはAlt-WANルールを複雑なルールの上に移動させることが解決策です。 この操作を行うと、ソケットはネットワークルールを評価し、パケットをクラウド外またはAlt-WANで直ちにルーティングできます。

PoPとTCPプロキシは、両方向のパスから排除されます。 パケットは両ソケット間で直接送信されます。

代替として、推奨されませんが、アカウントレベルでTLSインスペクションを無効にすることで、問題を解決でき、TCPプロキシの施行が無効になります。