O que é SNI (Server Name Indication)?
Server Name Indication (SNI), definido na RFC 6066, é uma extensão do protocolo TLS onde o cliente informa o nome do host (domínio) ao qual deseja se conectar logo na primeira mensagem do handshake (Client Hello). Isso possibilita ao servidor selecionar e apresentar o certificado digital correto antes de iniciar a decodificação da camada HTTP.
Arquitetura & FuncionamentoComo Funciona na Prática?
Como a criptografia TLS é estabelecida antes do envio dos cabeçalhos HTTP (como 'Host: exemplo.com.br'), sem o SNI o servidor web não teria como saber qual certificado apresentar caso hospede múltiplos sites sob o mesmo endereço IP.
Riscos de Segurança & ComplianceVulnerabilidades e Impactos de Configuração Inadequada
Configurações inadequadas de SNI resultam em erros 'SSL_ERROR_UNRECOGNIZED_NAME_ALERT' ou na entrega do certificado padrão errado para os usuários. Além disso, o SNI tradicional trafega em texto claro, o que levou à evolução recente para o ECH (Encrypted Client Hello).
Diagnóstico & VerificaçãoComo Testar e Validar?
Realize requisições TLS especificando o servername no handshake (ex: curl --resolve ou openssl s_client -servername) e valide se o Common Name (CN) e Subject Alternative Names (SANs) correspondem ao host solicitado.
Como o CertOps Cloud Resolve Esse Desafio
O CertOps Cloud executa diagnósticos automatizados com suporte nativo a SNI, catalogando todos os SANs e alertando sobre discrepâncias entre os virtual hosts configurados e os certificados emitidos.