Un utilisateur rencontre des échecs de connexion VPN lorsqu'il tente d'établir une connexion à l'aide de Cisco Secure Client.
La résolution implique l'identification et la résolution du conflit entre le client sécurisé Cisco et la fonctionnalité de déchiffrement SSL/TLS de Zscaler.
Capturez et analysez les journaux DART du client sécurisé Cisco pour identifier le modèle d'échec de connexion. Les journaux affichent l'établissement réussi de la session TLS suivi d'une réinitialisation immédiate de la connexion.
Indicateurs de diagnostic clés dans les journaux :
Établissement de la connexion TLS 1.3 avec le chiffrement TLS_AES_256_GCM_SHA384
Calcul MTU et négociation HTTP en cours normalement
Erreur de réinitialisation de la connexion par l'homologue (code de retour : 54) pendant l'opération de lecture de socket
La session TLS 1.3 s'établit avec succès à l'aide du chiffrement TLS_AES_256_GCM_SHA384, mais immédiatement après l'établissement de la session, un paquet de réinitialisation est envoyé qui met fin à la connexion, entraînant l'arrêt du tunnel VPN. L'erreur spécifique observée dans les journaux montre "Connection reset by peer" avec le code de retour 54 (0x00000036) pendant l'opération de lecture de socket.
La séquence d'erreurs suivante se produit lors des tentatives de connexion :
2026-03-11 10 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] A TLS 1.3 connection has been established using cipher TLS_AES_256_GCM_SHA384
2026-03-11 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: calculateTunnelMTU File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 2923 The candidate MTU (1299) is derived from the physical interface MTU.
2026-03-11 17:01:48. vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: startHTTPNegotiation File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Agent/CstpProtocol.cpp Line: 1027 Proposed base MTU is 1400.
2026-03-11 17:01:48.356 vpnagentd: (libvpncommon.dylib) [com.cisco.secureclient.vpn:csc_vpnagent] Function: internalReadSocket File: /Users/admin/workspace/secure-client-macos_Raccoon_MR15/vpn/Common/IPC/UdpTcpTransports_unix.cpp Line: 570 Invoked Function: ::read Return Code: 54 Description: Connection reset by peer
Étudiez la présence de logiciels de sécurité tiers susceptibles d'effectuer une inspection ou un déchiffrement SSL/TLS sur le système client. Dans ce cas, Zscaler a été identifié comme l'application brouilleuse.
Gérez le conflit entre le trafic VPN du client sécurisé Cisco et la fonctionnalité de déchiffrement SSL/TLS de Zscaler. Le trafic VPN semble subir un déchiffrement SSL/TLS par Zscaler, ce qui interfère avec l'établissement du tunnel VPN et provoque la réinitialisation de la connexion.
Les approches de résolution possibles incluent :
Configurer Zscaler pour exclure le trafic VPN du client sécurisé Cisco de l'inspection SSL/TLS
Créer des règles de contournement dans Zscaler pour les terminaux du serveur VPN
Désactiver temporairement Zscaler pendant le test de la connexion VPN pour confirmer le conflit
Coordination avec l'équipe de sécurité du réseau pour définir les exclusions appropriées
La cause principale de ce problème est un conflit entre le trafic VPN du client sécurisé Cisco et la fonctionnalité de déchiffrement SSL/TLS de Zscaler. Lorsque Zscaler tente de décrypter ou d'inspecter le trafic TLS du VPN, il interfère avec le processus d'établissement de tunnel sécurisé. Cette interférence se manifeste sous la forme d'une réinitialisation de connexion immédiatement après l'établissement de la session TLS, empêchant le tunnel VPN de terminer sa phase de négociation. La synchronisation du paquet de réinitialisation (qui se produit juste après l'établissement réussi de TLS mais avant l'achèvement du tunnel) est caractéristique des interférences d'inspection SSL/TLS provenant des appareils de sécurité ou du logiciel.
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
02-Jun-2026
|
Première publication |