Sua linha de comando está errada. Em vez de
gnutls-cli -s facebook.com -p 443 --x509cafile /etc/ssl/certs/ca-certificates.crt -d 999
deve ser
gnutls-cli -p 443 --x509cafile /etc/ssl/certs/ca-certificates.crt -d 999 facebook.com
Veja o uso:
Usage: gnutls-cli [options] hostname
...
-s, --starttls Connect, establish a plain session and
start TLS when EOF or a SIGALRM is
received.
Então, na verdade, estabeleceu uma conexão simples e esperou pelo EOF do terminal e somente depois disso ele iniciaria com o handshake SSL.