Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%PKI-3-CERT_EXP Сетевое оборудование и VPN

Устранение ошибки Cisco %PKI-3-CERT_EXP: истек RSA X.509 сертификат

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале фиксируется %PKI-3-CERT_EXP: RSA certificate [Trustpoint_Name] expired on device.
  • Падение туннелей IPsec IKEv2 / AnyConnect VPN, использующих аутентификацию по сертификатам.
  • Блокировка доступа к HTTPS-консоли управления коммутатором / маршрутизатором.
  • Отказ в аутентификации 802.1X EAP-TLS для сетевых клиентов.

1. Просмотр списка и статуса всех установленных сертификатов

Router# show crypto pki certificates
Router# show crypto pki trustpoints

2. Удаление устаревшего сертификата и trustpoint (при необходимости)

Router(config)# no crypto pki trustpoint TP_VPN_CERT
% Removing an enrolled trustpoint will destroy all certificates... [yes/no]: yes

3. Генерация новой ключевой пары RSA

Router(config)# crypto key generate rsa general-keys label RSA_2048_KEY modulus 2048 exportable

4. Настройка Trustpoint и создание запроса на подпись (CSR)

Router(config)# crypto pki trustpoint TP_NEW_CERT
Router(config-ca-trustpoint)# enrollment terminal
Router(config-ca-trustpoint)# fqdn vpn.domain.local
Router(config-ca-trustpoint)# ip-address 198.51.100.1
Router(config-ca-trustpoint)# rsakeypair RSA_2048_KEY
Router(config-ca-trustpoint)# exit
Router(config)# crypto pki enroll TP_NEW_CERT

Скопируйте сгенерированный PKCS#10 запрос, подпишите его в вашем корпоративном CA и импортируйте ответ:

Router(config)# crypto pki import TP_NEW_CERT certificate

5. Привязка нового сертификата к крипто-профилю или HTTPS серверу

Router(config)# ip http secure-trustpoint TP_NEW_CERT
Router(config)# crypto ikev2 profile IKEV2_PROF
Router(config-ikev2-profile)# pki trustpoint TP_NEW_CERT
💡 Практика специалистов: Всегда проверяйте наличие промежуточных сертификатов (SubCA/Intermediate) в цепочке trustpoint. Если истек корневой или промежуточный сертификат CA, перевыпуск только конечного сертификата устройства не решит проблему.

Частые вопросы (FAQ)

Почему VPN туннель не падает сразу в момент истечения сертификата?

Уже установленные SA фазы 2 продолжают работать до планового рекеинга (Lifetime). Однако при следующей переинициализации фазы 1 IKEv1/IKEv2 туннель будет разорван.

Как временно обойти проверку срока действия сертификата в аварийной ситуации?

В IKEv2 можно временно отключить валидацию отзыва через 'crypto pki trustpoint NAME -> revocation-check none', но просроченную дату валидности самого сертификата ядро IOS обойти не позволит.

Как настроить автоматическое продление сертификатов на Cisco IOS?

Используйте протоколы SCEP или EST: настройте в trustpoint параметр 'auto-enroll 80 regenerate', который автоматически обновит сертификат по достижении 80% срока его жизни.

Как проверить, не сбились ли системные часы на устройстве?

Выполните 'show clock detail'. Если часы сбились (например, произошел сброс к 1993 году), даже действующий сертификат будет считаться невалидным ('not yet valid' или 'expired').

Полезные материалы
Рекомендуем