Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

CRL verification failed: server unreachable Сетевое оборудование и VPN

MikroTik: CRL verification failed server unreachable — Решение

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS появляется ошибка: certificate,error CRL verification failed: server unreachable <URL>.
  • Клиенты VPN (IKEv2, SSTP, OpenVPN) не могут подключиться, сессии сбрасываются на фазе проверки сертификата.
  • WebFig / HTTPS выдает ошибку безопасного соединения.
  • Сетевые запросы к CRL Distribution Point (CDP) завершаются по таймауту.

1. Анализ механизма проверки отзыва сертификатов (CRL)

Если в теле X.509 сертификата указано расширение CRL Distribution Points, RouterOS пытается периодически скачивать актуальный список отзыва по протоколу HTTP/HTTPS. Если DNS не резолвит имя или сервер недоступен, маршрутизатор бракует весь сертификат.

2. Проверка DNS и сетевой доступности CDP сервера с маршрутизатора

/tool fetch url="http://crl.yourdomain.com/ca.crl" dst-path=test.crl
/ip dns print

3. Отключение обязательной проверки CRL в свойствах сертификата

Если внешний сервер CRL недоступен или изолирован, отключите проверку отзыва в свойствах сертификата:

/certificate
set [ find name="CA_Cert" ] crl-use=no
set [ find name="Server_Cert" ] crl-use=no

4. Ручная загрузка и обновление CRL файла

Если требуется строгая проверка отозванных сертификатов в закрытом контуре:

/tool fetch url="http://crl.internal.lan/latest.crl" mode=http
/certificate crl add url="http://crl.internal.lan/latest.crl"

5. Настройка доверенного NTP-клиента для исключения сбоев валидации по времени

/system ntp client
set enabled=yes
/system ntp client servers
add address=pool.ntp.org
💡 Практика специалистов: При выпуске самоподписанных сертификатов для внутренних IKEv2/SSTP серверов не указывайте расширение CRL Distribution Point в openssl.cnf, если вы не планируете поддерживать высокодоступный HTTP-сервер раздачи CRL.

Частые вопросы (FAQ)

Что произойдет с VPN подключением при сбое проверки CRL?

Если параметр crl-use включен, RouterOS не сможет подтвердить валидность клиентского сертификата и немедленно разорвет согласование TLS/IKE с ошибкой Certificate validation failed.

Поддерживает ли MikroTik протокол OCSP вместо CRL?

В RouterOS поддержка онлайн-протокола OCSP ограничена; основным методом валидации отзыва остается периодическая загрузка списков CRL по протоколу HTTP.

Как часто RouterOS обновляет загруженный файл CRL?

Частота обновления определяется полем 'Next Update', указанным внутри самого CRL-файла центром сертификации (CA).

Почему fetch возвращает ошибку connection refused при обращении к CDP?

Проверьте правила Firewall Filter на выходе (Output Chain) и корректность указания шлюза по умолчанию в основной таблице маршрутизации.

Полезные материалы
Рекомендуем