Когда Континент TLS помечает ресурс красным значком и пишет «Ошибка разрешения имени хоста», я сначала проверяю не сертификат, а сам адрес ресурса. У этой ошибки есть подтверждённый случай: клиент не мог получить IP по имени, а после исправления записи в hosts ресурс открылся.
Ошибка разрешения имени хоста
Что означает ошибка
Континент TLS получил имя сервера, но не смог преобразовать его в IP-адрес. До проверки сертификата соединение в этот момент ещё не дошло. Поэтому переустановка КриптоПро здесь обычно только отнимает время.
Я смотрю, открывается ли то же имя обычными средствами Windows:
nslookup имя-сервера
ping имя-сервера
Ответ на ping может быть запрещён, это нормально. Важнее первая строка: Windows должна показать IP, в который разрешилось имя.
Проверяю адрес в Континент TLS
В настройках ресурса должно быть только имя узла. Я однажды оставил в конце адреса лишний слэш: lk2012.budget.gov.ru и lk2012.budget.gov.ru/ Континент воспринимает как разные значения. В поле имени хоста я убираю протокол, путь и завершающий слэш.
- правильно:
server.example.ru; - неправильно:
https://server.example.ru/; - неправильно:
server.example.ru/.
Исправляю файл hosts
Если по инструкции организации имя должно разрешаться через hosts, открываю Блокнот от имени администратора и загружаю файл:
C:\Windows\System32\drivers\etc\hosts
IP и имя беру только из действующей инструкции своего ведомства или из нашей сетевой документации. Старые адреса не копирую: сервер мог давно переехать.
После правки сохраняю именно файл hosts, а не hosts.txt. Затем очищаю кэш DNS:
ipconfig /flushdns
Если строка визуально правильная, но вход всё равно возвращается к началу, проверяю её на русские буквы. Такой случай уже разобран в статье про кириллицу в файле hosts.
Как проверяю результат
Снова выполняю nslookup или ping, затем перезапускаю Континент TLS. Ресурс должен перестать отображаться с красным значком. Если имя уже разрешается правильно, а клиент показывает другую ошибку, дальше разбираю именно её. Например, сообщение о разрыве соединения после замены сертификата описано в отдельной заметке.