Renegociación de conexión cifrada de Outlook: cómo reducir el retraso de reconexión
🔍 WiseChecker

Renegociación de conexión cifrada de Outlook: cómo reducir el retraso de reconexión

Cuando Outlook se vuelve a conectar a Exchange Online o a un servidor local, se produce una renegociación de la conexión cifrada. Esta renegociación verifica el certificado TLS y establece un nuevo canal seguro. Si este proceso tarda varios segundos, verá un estado persistente “Trying to connect…” en la barra de estado. Este retraso ocurre cuando el servidor requiere un protocolo de enlace TLS completo en lugar de usar una sesión en caché. Este artículo explica por qué la renegociación ralentiza la reconexión y cómo reducir ese retraso ajustando la configuración de Outlook y Windows.

Puntos clave: Reducir el retraso de reconexión de Outlook

  • File > Account Settings > Account Settings > Change > More Settings > Connection tab: Desactive la opción avanzada “Require logon network security” para usar la autenticación NTLM más rápida en lugar de Kerberos.
  • Registro de Windows: TcpAckFrequency y TCPNoDelay: Reduzca el retraso de confirmación TCP para acelerar la finalización del protocolo de enlace TLS.
  • Control Panel > Internet Options > Advanced > Security: Habilite solo TLS 1.2 y desactive los protocolos anteriores para reducir la sobrecarga de negociación.

ADVERTISEMENT

Por qué la renegociación de conexión cifrada causa retraso

Cuando Outlook pasa de un estado sin conexión o desconectado a en línea, debe renegociar la conexión cifrada con el servidor de correo. Este proceso implica un protocolo de enlace TLS, que incluye la validación del certificado, la negociación del conjunto de cifrado y la generación de la clave de sesión. En una conexión estándar a Exchange Online, el protocolo de enlace completo tarda entre 200 y 800 milisegundos. Pero si el servidor no admite la reanudación de sesión TLS, o si Outlook se ve obligado a usar un protocolo de autenticación más lento, la renegociación puede tardar de 3 a 10 segundos.

La causa raíz suele ser la capa de autenticación. De forma predeterminada, Outlook para Microsoft 365 usa la autenticación Kerberos al conectarse a Exchange Online. Kerberos requiere viajes de ida y vuelta adicionales al controlador de dominio para obtener un ticket de concesión de tickets. Si el controlador de dominio es lento o no está accesible, la renegociación se detiene. Otra causa es la pila TCP de Windows. El retraso de confirmación TCP predeterminado de 200 milisegundos puede sumar hasta 1,5 segundos de retraso acumulado durante el protocolo de enlace TLS de varios pasos.

La reanudación de sesión TLS y su función

La reanudación de sesión TLS permite que el cliente y el servidor reutilicen una clave de sesión establecida previamente, omitiendo el costoso paso de criptografía de clave pública. Exchange Online admite la reanudación de sesión TLS 1.2 de forma predeterminada. Sin embargo, los clientes de escritorio de Outlook no siempre solicitan la reanudación de sesión si el perfil de conexión usa configuraciones de autenticación heredadas. Cuando falla la reanudación de sesión, el protocolo de enlace completo se ejecuta cada vez que Outlook se reconecta, lo que causa un retraso notable.

Pasos para reducir el retraso de renegociación de conexión cifrada

Aplique estos cambios en orden. Cada ajuste reduce el tiempo que Outlook dedica a la autenticación y los retrasos a nivel de TCP.

Paso 1: Cambiar la autenticación de Outlook a NTLM

  1. Abrir Configuración de la cuenta
    En Outlook, vaya a File > Account Settings > Account Settings. Seleccione su cuenta de correo electrónico y haga clic en Change.
  2. Abrir Más configuraciones
    En la ventana Change Account, haga clic en More Settings. Vaya a la pestaña Connection.
  3. Deshabilitar la autenticación Kerberos
    En “Logon network security”, desmarque la casilla “Require logon network security”. Haga clic en OK.
  4. Reiniciar Outlook
    Cierre y vuelva a abrir Outlook. La próxima reconexión usará la autenticación NTLM, que tiene menos viajes de ida y vuelta y reduce el tiempo de renegociación de 1 a 3 segundos.

Paso 2: Optimizar la configuración de confirmación TCP

  1. Abrir el Editor del Registro
    Presione Win + R, escriba regedit y presione Entrar. Navegue a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces.
  2. Encontrar el GUID de su interfaz de red
    Expanda la clave Interfaces. Seleccione cada subclave y busque una que contenga una dirección IP que coincida con su adaptador de red activo. Anote el GUID de esa subclave.
  3. Agregar TcpAckFrequency
    Haga clic derecho en la subclave GUID, seleccione New > DWORD (32-bit) Value. Asígnele el nombre TcpAckFrequency. Establezca su valor en 1. Esto fuerza a la pila TCP a enviar una confirmación inmediatamente en lugar de esperar 200 milisegundos.
  4. Agregar TCPNoDelay
    Cree otro valor DWORD llamado TCPNoDelay. Establezca su valor en 1. Esto deshabilita el algoritmo de Nagle, que puede retrasar los paquetes pequeños durante el protocolo de enlace TLS.
  5. Reiniciar Windows
    Reinicie su computadora para que los cambios del registro surtan efecto.

Paso 3: Restringir los protocolos TLS solo a TLS 1.2

  1. Abrir Opciones de Internet
    Presione Win + R, escriba inetcpl.cpl y presione Entrar. Vaya a la pestaña Advanced.
  2. Deshabilitar versiones anteriores de TLS
    Desplácese hasta la sección Security. Desmarque todas las casillas en TLS 1.0, TLS 1.1 y SSL. Marque solo TLS 1.2. Haga clic en Apply y OK.
  3. Verificar en Outlook
    Reinicie Outlook. El cliente y el servidor ahora negocian exclusivamente TLS 1.2, lo que reduce la cantidad de opciones de conjuntos de cifrado a probar durante el protocolo de enlace.

ADVERTISEMENT

Si Outlook sigue teniendo retraso de reconexión después de estos cambios

Outlook permanece en estado “Disconnected” durante 10 segundos o más

Esto indica un problema a nivel de red en lugar de un problema de negociación de protocolo. Ejecute la herramienta Diagnósticos de red de Windows haciendo clic derecho en el icono de red en la bandeja del sistema y seleccionando Troubleshoot problems. Si el diagnóstico no encuentra ningún problema, revise su firewall o proxy en busca de reglas de inspección TLS. La inspección TLS agrega pasos adicionales de validación de certificados que aumentan el tiempo del protocolo de enlace. Comuníquese con su administrador de red para confirmar que la inspección TLS no está agregando más de 2 segundos de latencia.

Outlook solicita la contraseña repetidamente después de la renegociación

Esto ocurre cuando el cambio de método de autenticación de Kerberos a NTLM entra en conflicto con las credenciales almacenadas en el Administrador de credenciales de Windows. Abra Control Panel > Credential Manager > Windows Credentials. Elimine cualquier entrada en Generic Credentials que haga referencia a MicrosoftOffice o Microsoft.Outlook. Reinicie Outlook y vuelva a ingresar su contraseña cuando se le solicite.

Los cambios en el registro no reducen el retraso

Si aplicó las modificaciones del registro TcpAckFrequency y TCPNoDelay pero aún ve reconexiones de 3 segundos, el retraso puede deberse al controlador del adaptador de red. Actualice el controlador de su adaptador de red a la última versión desde el sitio web del fabricante. Después de actualizar, ejecute una prueba de ping a su servidor Exchange: abra el símbolo del sistema y escriba ping outlook.office365.com -n 10. Si la latencia promedio supera los 30 milisegundos, el retraso se debe a la distancia de red, no a la configuración de Outlook.

Métodos de autenticación para Outlook: Kerberos vs NTLM vs autenticación moderna

Elemento Kerberos NTLM
Viajes de ida y vuelta requeridos 6 a 8 2 a 3
Dependencia del controlador de dominio Requerido para el ticket de concesión de tickets No requerido para credenciales en caché
Tiempo de renegociación 3 a 10 segundos 1 a 3 segundos
Nivel de seguridad Alto (autenticación mutua) Medio (basado en hash de contraseña)
Ideal para Redes corporativas unidas a un dominio Trabajadores remotos con VPN o controlador de dominio lento

La autenticación moderna (OAuth 2.0) no se incluye porque solo se aplica a las conexiones de Outlook para Microsoft 365 y no afecta el paso de renegociación TLS. Si usa la autenticación moderna, los métodos de reducción de retraso de este artículo siguen aplicándose porque el protocolo de enlace TLS ocurre antes del intercambio de tokens OAuth.

Ahora puede reducir el retraso de reconexión de Outlook cambiando a la autenticación NTLM, ajustando la configuración de confirmación TCP y restringiendo los protocolos TLS a 1.2. Pruebe el tiempo de reconexión desconectando el cable de red durante 10 segundos y volviendo a conectarlo mientras observa la barra de estado de Outlook. Si el retraso sigue siendo superior a 2 segundos, ejecute la herramienta Diagnósticos de red de Windows y verifique que el controlador de su adaptador de red esté actualizado. Para una mejora adicional, habilite TLS 1.3 en Windows si su servidor Exchange lo admite agregando el valor DWORD Enabled en HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.3\Client y estableciéndolo en 1.

ADVERTISEMENT