Từ TCP connect đến authenticated channel
TLS handshake thương lượng tham số, xác thực peer và tạo session keys; nó không chứng minh application request thành công.
TLS path
Handshake và identity
ClientHello mang supported versions/ciphers, SNI và ALPN. Server chọn tham số, gửi certificate chain và proof sở hữu private key. Client kiểm tra hostname, validity, trust chain và constraints. TLS 1.3 giảm round trips và loại bỏ nhiều lựa chọn legacy.
Termination path
TLS có thể terminate ở CDN, load balancer, ingress hoặc application. Phải biết hop nào plaintext, hop nào re-encrypt, identity nào được verify. mTLS xác thực cả client nhưng kéo theo issuance, rotation, revocation và authorization mapping.
Debug an toàn
So sánh SNI, hostname và certificate SAN; kiểm tra chain/order, clock, ALPN và protocol. Không vô hiệu hóa verify để “sửa” production. Capture thường chỉ thấy metadata sau handshake; dùng endpoint logs/keys chỉ trong lab được phép.