50

Континент TLS: сервер разорвал соединение на этапе аутентификации

Приветствую, коллеги. После замены сертификата «Континент TLS» перестал подключаться. Клиент доходил до аутентификации, немного ждал и разрывал соединение. Локально всё выглядело исправным, поэтому сначала я потратил время не на тот участок.

Проблема

Сервер разорвал соединение на этапе аутентификации.

Ошибка повторялась с новым сертификатом. Цепочка доверия строилась, закрытый ключ был доступен, срок действия сертификата не истёк.

В чём оказалась причина

Новый клиентский сертификат ещё не активировали на стороне сервера. На рабочем месте он уже был установлен, но сервер подключения о нём не знал и отклонял аутентификацию.

Как я это проверил

  1. Открыл сертификат и проверил срок действия.
  2. В КриптоПро убедился, что сертификат связан с закрытым ключом и тест контейнера проходит.
  3. Проверил корневые и промежуточные сертификаты.
  4. Повторил подключение с тем же новым сертификатом и получил ту же ошибку.

Если старое подключение работало, а ошибка появилась именно после выпуска нового сертификата, это важный признак серверной причины.

Решение

Я передал администраторам сервера серийный номер нового сертификата, его отпечаток, дату выпуска, имя пользователя и точное время неудачного подключения. После проверки выяснилось, что сертификат не был активирован в серверной части. Его подключили, и повторная аутентификация прошла сразу.

Важно: переустанавливать Windows, КриптоПро и «Континент TLS» в таком случае бесполезно. Сначала проверяю локальную цепочку и контейнер, затем прошу владельца системы подтвердить регистрацию именно нового сертификата.

Как понять, что проблема устранена

После активации сервер принимает сертификат, этап аутентификации завершается и клиент устанавливает защищённое соединение без разрыва.

У меня проблема оказалась не в рабочем месте, а в том, что новый сертификат ещё не добавили на сервер. Теперь после плановой замены сертификатов я проверяю этот пункт одним из первых.