Приветствую, коллеги. Континент TLS перестал открывать защищённый ресурс и потребовал обновить CRL. Сертификаты при этом оставались действующими. Проблема была в списке отозванных сертификатов: старый файл уже закончился, а новый клиент автоматически не загрузил.
Что такое CRL и почему без него не работает вход
CRL — это подписанный список сертификатов, которые удостоверяющий центр отозвал до окончания срока действия. Континент проверяет не только сам сертификат и цепочку доверия, но и актуальность этого списка. Просроченный CRL нельзя исправить переводом системной даты назад.
Как я проверил установленный список
- Нажал Win + R и открыл
certmgr.msc. - Перешёл в хранилище промежуточных центров сертификации и раздел списков отзыва.
- Открыл CRL Федерального казначейства и посмотрел поля «Действителен с» и «Следующее обновление».
- Проверил системные дату, время и часовой пояс.
Как я обновил CRL через Континент TLS
- Открыл Континент TLS от имени штатного пользователя.
- Перешёл в «Управление сертификатами» → CDP.
- Нажал «Скачать CRL» и дождался завершения загрузки.
- Перезапустил TLS-клиент и обновил страницу портала.
Если клиент только что запустился, иногда достаточно немного подождать: обновление списка выполняется в фоне.
Почему кнопка «Скачать CRL» ничего не делает
Для загрузки списка клиенту требуется доступ к адресу распространения CRL по обычному HTTP. На рабочем месте с жёсткой фильтрацией у меня первым делом проверяется исходящий TCP-порт 80, прокси и правила межсетевого экрана.
Сам адрес беру из поля «Точки распространения списка отзыва» в сертификате, а не из случайной инструкции. Проверить соединение можно так:
Test-NetConnection имя-сервера-crl -Port 80
Если TcpTestSucceeded показывает False, переустановка сертификатов не восстановит сетевой доступ. Нужен разрешающий маршрут или правило от администратора сети.
Как установить CRL вручную
Когда автоматическая загрузка недоступна, скачиваю актуальный файл только с официального ресурса, указанного в сертификате. Открываю файл, нажимаю «Установить список отзыва» и выбираю хранилище списков отзыва промежуточных центров. В «Доверенные корневые центры сертификации» CRL не помещаю.
Как я проверил результат
Повторно открыл список, проверил новую дату следующего обновления, перезапустил Континент TLS и вошёл на портал. Если требование обновить CRL осталось, проверяю, не лежат ли одновременно несколько старых списков и тот ли сертификат использует конкретная конфигурация.
Получилось или остались вопросы?
Поделитесь результатом, дополните инструкцию своим опытом или задайте вопрос. Я читаю комментарии и обновляю статьи по реальным случаям.