MikroTik: CRL verification failed server unreachable — Решение
- В журнале RouterOS появляется ошибка:
certificate,error CRL verification failed: server unreachable <URL>. - Клиенты VPN (IKEv2, SSTP, OpenVPN) не могут подключиться, сессии сбрасываются на фазе проверки сертификата.
- WebFig / HTTPS выдает ошибку безопасного соединения.
- Сетевые запросы к CRL Distribution Point (CDP) завершаются по таймауту.
1. Анализ механизма проверки отзыва сертификатов (CRL)
Если в теле X.509 сертификата указано расширение CRL Distribution Points, RouterOS пытается периодически скачивать актуальный список отзыва по протоколу HTTP/HTTPS. Если DNS не резолвит имя или сервер недоступен, маршрутизатор бракует весь сертификат.
2. Проверка DNS и сетевой доступности CDP сервера с маршрутизатора
/tool fetch url="http://crl.yourdomain.com/ca.crl" dst-path=test.crl
/ip dns print3. Отключение обязательной проверки CRL в свойствах сертификата
Если внешний сервер CRL недоступен или изолирован, отключите проверку отзыва в свойствах сертификата:
/certificate
set [ find name="CA_Cert" ] crl-use=no
set [ find name="Server_Cert" ] crl-use=no4. Ручная загрузка и обновление CRL файла
Если требуется строгая проверка отозванных сертификатов в закрытом контуре:
/tool fetch url="http://crl.internal.lan/latest.crl" mode=http
/certificate crl add url="http://crl.internal.lan/latest.crl"5. Настройка доверенного NTP-клиента для исключения сбоев валидации по времени
/system ntp client
set enabled=yes
/system ntp client servers
add address=pool.ntp.org Частые вопросы (FAQ)
Что произойдет с VPN подключением при сбое проверки CRL?
Если параметр crl-use включен, RouterOS не сможет подтвердить валидность клиентского сертификата и немедленно разорвет согласование TLS/IKE с ошибкой Certificate validation failed.
Поддерживает ли MikroTik протокол OCSP вместо CRL?
В RouterOS поддержка онлайн-протокола OCSP ограничена; основным методом валидации отзыва остается периодическая загрузка списков CRL по протоколу HTTP.
Как часто RouterOS обновляет загруженный файл CRL?
Частота обновления определяется полем 'Next Update', указанным внутри самого CRL-файла центром сертификации (CA).
Почему fetch возвращает ошибку connection refused при обращении к CDP?
Проверьте правила Firewall Filter на выходе (Output Chain) и корректность указания шлюза по умолчанию в основной таблице маршрутизации.