Un usuario experimenta fallos de conexión VPN al intentar establecer una conexión mediante Cisco Secure Client.
La resolución implica identificar y resolver el conflicto entre Cisco Secure Client y la funcionalidad de descifrado SSL/TLS de Zscaler.
Capture y analice los registros de DART de Cisco Secure Client para identificar el patrón de fallos de conexión. Los registros mostrarán el establecimiento correcto de la sesión TLS seguido de un restablecimiento inmediato de la conexión.
Indicadores de diagnóstico clave en los registros:
Establecimiento de conexión de TLS 1.3 con cifrado TLS_AES_256_GCM_SHA384
Cálculo de MTU y procedimiento de negociación HTTP normalmente
Error al restablecer la conexión por el par (código devuelto: 54) durante la operación de lectura del socket
La sesión TLS 1.3 se establece correctamente mediante el cifrado TLS_AES_256_GCM_SHA384, pero inmediatamente después del establecimiento de la sesión, se envía un paquete de restablecimiento que finaliza la conexión, lo que da lugar a que se desconecte el túnel VPN. El error específico observado en los registros muestra "Connection reset by peer" con código de retorno 54 (0x00000036) durante la operación de lectura del socket.
La siguiente secuencia de error se produce durante los intentos de conexión:
2026-03-11 10 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] A TLS 1.3 connection has been established using cipher TLS_AES_256_GCM_SHA384
2026-03-11 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: calculateTunnelMTU File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 2923 The candidate MTU (1299) is derived from the physical interface MTU.
2026-03-11 17:01:48. vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: startHTTPNegotiation File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 1027 Proposed base MTU is 1400.
2026-03-11 17:01:48.356 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: internalReadSocket File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Common/IPC/UdpTcpTransports_unix.cpp Line: 570 Invoked Function: ::read Return Code: 54 Description: Connection reset by peer
Investigue la presencia de software de seguridad de terceros que pueda estar realizando la inspección SSL/TLS o el descifrado en el sistema cliente. En este caso, se identificó a Zscaler como la aplicación que interfiere.
Solucione el conflicto entre el tráfico VPN de Cisco Secure Client y la funcionalidad de descifrado SSL/TLS de Zscaler. Parece que Zscaler está descifrando el tráfico VPN SSL/TLS, lo que interfiere con el establecimiento del túnel VPN y provoca el restablecimiento de la conexión.
Entre los posibles enfoques de resolución se incluyen:
Configure Zscaler para excluir el tráfico VPN de Cisco Secure Client de la inspección SSL/TLS
Cree reglas de omisión en Zscaler para los terminales del servidor VPN
Deshabilite temporalmente Zscaler durante las pruebas de conexión VPN para confirmar el conflicto
Coordine con el equipo de seguridad de la red para establecer las exclusiones adecuadas
La causa raíz de este problema es un conflicto entre el tráfico VPN de Cisco Secure Client y la funcionalidad de descifrado SSL/TLS de Zscaler. Cuando Zscaler intenta descifrar o inspeccionar el tráfico TLS de VPN, interfiere con el proceso de establecimiento de túnel seguro. Esta interferencia se manifiesta como un restablecimiento de la conexión inmediatamente después de establecer la sesión TLS, lo que impide que el túnel VPN complete su fase de negociación. La sincronización del paquete de restablecimiento (que ocurre justo después del establecimiento exitoso de TLS pero antes de la finalización del túnel) es característica de la interferencia de inspección SSL/TLS de los dispositivos de seguridad o el software.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
02-Jun-2026
|
Versión inicial |