40

Континент TLS: ошибка разрешения имени хоста

Когда Континент TLS помечает ресурс красным значком и пишет «Ошибка разрешения имени хоста», я сначала проверяю не сертификат, а сам адрес ресурса. У этой ошибки есть подтверждённый случай: клиент не мог получить IP по имени, а после исправления записи в hosts ресурс открылся.

Ошибка разрешения имени хоста

Что означает ошибка

Континент TLS получил имя сервера, но не смог преобразовать его в IP-адрес. До проверки сертификата соединение в этот момент ещё не дошло. Поэтому переустановка КриптоПро здесь обычно только отнимает время.

Я смотрю, открывается ли то же имя обычными средствами Windows:

nslookup имя-сервера
ping имя-сервера

Ответ на ping может быть запрещён, это нормально. Важнее первая строка: Windows должна показать IP, в который разрешилось имя.

Проверяю адрес в Континент TLS

В настройках ресурса должно быть только имя узла. Я однажды оставил в конце адреса лишний слэш: lk2012.budget.gov.ru и lk2012.budget.gov.ru/ Континент воспринимает как разные значения. В поле имени хоста я убираю протокол, путь и завершающий слэш.

  • правильно: server.example.ru;
  • неправильно: https://server.example.ru/;
  • неправильно: server.example.ru/.

Исправляю файл hosts

Если по инструкции организации имя должно разрешаться через hosts, открываю Блокнот от имени администратора и загружаю файл:

C:\Windows\System32\drivers\etc\hosts

IP и имя беру только из действующей инструкции своего ведомства или из нашей сетевой документации. Старые адреса не копирую: сервер мог давно переехать.

После правки сохраняю именно файл hosts, а не hosts.txt. Затем очищаю кэш DNS:

ipconfig /flushdns

Если строка визуально правильная, но вход всё равно возвращается к началу, проверяю её на русские буквы. Такой случай уже разобран в статье про кириллицу в файле hosts.

Как проверяю результат

Снова выполняю nslookup или ping, затем перезапускаю Континент TLS. Ресурс должен перестать отображаться с красным значком. Если имя уже разрешается правильно, а клиент показывает другую ошибку, дальше разбираю именно её. Например, сообщение о разрыве соединения после замены сертификата описано в отдельной заметке.