Приветствую, коллеги. После замены сертификата «Континент TLS» перестал подключаться. Клиент доходил до аутентификации, немного ждал и разрывал соединение. Локально всё выглядело исправным, поэтому сначала я потратил время не на тот участок.
Проблема
Сервер разорвал соединение на этапе аутентификации.
Ошибка повторялась с новым сертификатом. Цепочка доверия строилась, закрытый ключ был доступен, срок действия сертификата не истёк.
В чём оказалась причина
Новый клиентский сертификат ещё не активировали на стороне сервера. На рабочем месте он уже был установлен, но сервер подключения о нём не знал и отклонял аутентификацию.
Как я это проверил
- Открыл сертификат и проверил срок действия.
- В КриптоПро убедился, что сертификат связан с закрытым ключом и тест контейнера проходит.
- Проверил корневые и промежуточные сертификаты.
- Повторил подключение с тем же новым сертификатом и получил ту же ошибку.
Если старое подключение работало, а ошибка появилась именно после выпуска нового сертификата, это важный признак серверной причины.
Решение
Я передал администраторам сервера серийный номер нового сертификата, его отпечаток, дату выпуска, имя пользователя и точное время неудачного подключения. После проверки выяснилось, что сертификат не был активирован в серверной части. Его подключили, и повторная аутентификация прошла сразу.
Важно: переустанавливать Windows, КриптоПро и «Континент TLS» в таком случае бесполезно. Сначала проверяю локальную цепочку и контейнер, затем прошу владельца системы подтвердить регистрацию именно нового сертификата.
Как понять, что проблема устранена
После активации сервер принимает сертификат, этап аутентификации завершается и клиент устанавливает защищённое соединение без разрыва.
У меня проблема оказалась не в рабочем месте, а в том, что новый сертификат ещё не добавили на сервер. Теперь после плановой замены сертификатов я проверяю этот пункт одним из первых.