Bei einem Benutzer treten VPN-Verbindungsfehler auf, wenn versucht wird, eine Verbindung über den Cisco Secure Client herzustellen.
Die Lösung umfasst die Identifizierung und Behebung des Konflikts zwischen dem Cisco Secure Client und der SSL/TLS-Verschlüsselungsfunktion von Zscaler.
Erfassen und analysieren Sie die Cisco Secure Client DART-Protokolle, um das Muster für Verbindungsfehler zu identifizieren. Die Protokolle zeigen den erfolgreichen Aufbau der TLS-Sitzung an, gefolgt von einem sofortigen Zurücksetzen der Verbindung.
Wichtige Diagnoseanzeigen in den Protokollen:
TLS 1.3-Verbindungsaufbau mit Chiffre TLS_AES_256_GCM_SHA384
MTU-Berechnung und HTTP-Aushandlung werden normal ausgeführt
Verbindungsrücksetzung durch Peer-Fehler (Rückgabecode: 54) während des Socket-Lesevorgangs
Die TLS 1.3-Sitzung wird mithilfe des Schlüssels TLS_AES_256_GCM_SHA384 erfolgreich hergestellt. Unmittelbar nach dem Aufbau der Sitzung wird jedoch ein Reset-Paket gesendet, das die Verbindung beendet, sodass der VPN-Tunnel abgebrochen wird. Der in den Protokollen festgestellte spezifische Fehler zeigt während des Socket-Lesevorgangs "Connection reset by peer" mit dem Rückgabecode 54 (0x00000036) an.
Die folgende Fehlersequenz tritt bei Verbindungsversuchen auf:
2026-03-11 10 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] A TLS 1.3 connection has been established using cipher TLS_AES_256_GCM_SHA384
2026-03-11 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: calculateTunnelMTU File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 2923 The candidate MTU (1299) is derived from the physical interface MTU.
2026-03-11 17:01:48. vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: startHTTPNegotiation File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 1027 Proposed base MTU is 1400.
2026-03-11 17:01:48.356 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: internalReadSocket File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Common/IPC/UdpTcpTransports_unix.cpp Line: 570 Invoked Function: ::read Return Code: 54 Description: Connection reset by peer
Untersuchen Sie das Vorhandensein von Sicherheitssoftware eines Drittanbieters, die möglicherweise eine SSL/TLS-Prüfung oder -Entschlüsselung auf dem Client-System durchführt. In diesem Fall wurde Zscaler als störende Anwendung identifiziert.
Bewältigung des Konflikts zwischen dem VPN-Datenverkehr des Cisco Secure Client und der SSL/TLS-Verschlüsselungsfunktion von Zscaler Der VPN-Datenverkehr wird anscheinend von Zscaler SSL/TLS-entschlüsselt, was die Einrichtung des VPN-Tunnels beeinträchtigt und zum Zurücksetzen der Verbindung führt.
Mögliche Lösungsansätze umfassen:
Konfigurieren von Zscaler zum Ausschluss von Cisco Secure Client VPN-Datenverkehr von der SSL/TLS-Prüfung
Erstellen von Umgehungsregeln in Zscaler für die VPN-Server-Endpunkte
Deaktivieren Sie Zscaler während des VPN-Verbindungstests vorübergehend, um den Konflikt zu bestätigen.
Koordination mit dem Netzwerksicherheits-Team, um geeignete Ausnahmen festzulegen
Die Ursache dieses Problems liegt in einem Konflikt zwischen dem VPN-Datenverkehr des Cisco Secure Client und der SSL/TLS-Verschlüsselungsfunktion von Zscaler. Wenn Zscaler versucht, den TLS-Datenverkehr des VPNs zu entschlüsseln oder zu überprüfen, beeinträchtigt dies den sicheren Tunnelherstellungsprozess. Diese Interferenz äußert sich in einem Verbindungsrücksetzvorgang unmittelbar nach der TLS-Sitzung, der verhindert, dass der VPN-Tunnel seine Verhandlungsphase abschließt. Der Zeitpunkt des Reset-Pakets (unmittelbar nach erfolgreicher TLS-Einrichtung, aber vor Tunnelabschluss) ist charakteristisch für SSL/TLS-Prüfungsstörungen durch Sicherheitsgeräte oder Software.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
02-Jun-2026
|
Erstveröffentlichung |