A confusão aqui é entre negociação SSL e manipulação de vache do apache. Isso é o que acontece:
Se um usuário se conectar sem suportar o SNI, o Apache não poderá saber a primeira que vhost o usuário deseja, já que o nome do host está oculto na criptografia SSL. Assim, o apache usará o primeiro certificado SSL encontrado para a negociação SSL. Depois que o cliente aceitar esse certificado e terminar a negociação, o Apache poderá descriptografá-lo e tratá-lo como se o cliente tivesse recebido o SNI desde o início.
Portanto, nunca há qualquer solicitação HTTP para o servidor SAN - há apenas uma negociação SSL que usa o certificado do servidor SAN antes de descobrir qual vhost usar para a solicitação HTTP. O Apache registra apenas as solicitações HTTP, não as negociações SSL.