Sim, eles podem.
Para testar isso, eu abri o wireshark e naveguei por um site criptografado por SSL.
O encapsulamento é o seguinte:
- Frame
- Ethernet
- IP
- TCP
- SSL / TLS
- Protocolo de aplicativo, como HTTP ou SMTP (que contém seus dados).
Outra prova de conceito seria esta: Se os números das portas fossem criptografados, um dispositivo da camada 3, como um roteador NAT, não teria ideia de para onde encaminhar o tráfego.