Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

OVPN_CERT_EXPIRED Сетевое оборудование и VPN

MikroTik OpenVPN Error: certificate verify failed: certificate expired

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS появляется ovpn,error certificate verify failed: certificate expired / not yet valid.
  • Клиенты OpenVPN не могут установить TLS рукопожатие: ошибка TLS Handshake Failed: Certificate Expired.
  • Сервер или клиент разрывают соединение на этапе проверки цепочки доверия (Certificate Authority Chain).
  • В меню /certificate даты invalid-before или invalid-after не соответствуют текущему времени.

1. Проверка системного времени маршрутизатора

Если на роутере сбились часы (например, после отключения питания), даже свежий сертификат будет считаться недействительным:

/system clock print
/system ntp client set enabled=yes
/system ntp client servers add address=pool.ntp.org

2. Просмотр сроков действия всех сертификатов

/certificate print detail

3. Перевыпуск корневого сертификата CA (если истек)

/certificate
add name=CA_NEW common-name="Corporate CA" key-usage=key-cert-sign,crl-sign days-valid=3650
sign CA_NEW

4. Генерация и подпись нового сертификата сервера OpenVPN

/certificate
add name=OVPN_SERVER common-name="vpn.example.com" key-usage=digital-signature,key-encipherment,tls-server days-valid=1095
sign OVPN_SERVER ca=CA_NEW
! Привязка нового сертификата к серверу
/interface ovpn-server server set certificate=OVPN_SERVER

5. Экспорт новых клиентских ключей и сертификатов

/certificate export-certificate OVPN_CLIENT type=pkcs12 export-passphrase="ClientSecret123"
💡 Практика специалистов: При создании собственного CA на MikroTik всегда задавайте срок действия не менее 3650 дней (10 лет), а для серверных сертификатов — от 397 до 1095 дней, чтобы избежать внезапного одновременного отключения всех клиентов филиалов.

Частые вопросы (FAQ)

Что означает статус 'not yet valid' у сертификата?

Этот статус указывает на то, что текущая дата на маршрутизаторе предшествует дате выпуска сертификата (invalid-before). Проблема решается синхронизацией часов по NTP.

Нужно ли перевыпускать сертификаты клиентов, если истек только серверный сертификат?

Если корневой сертификат CA остался прежним и еще действителен, достаточно перевыпустить только сертификат сервера OpenVPN и привязать его в настройках /interface ovpn-server server.

Почему после перевыпуска сертификатов OpenVPN выдает ошибку 'CRL verification failed'?

Если в цепочке включена проверка списков отзыва (CRL), убедитесь, что старый список CRL обновлен или отключите обязательную проверку CRL в свойствах сертификата.

Как продлить сертификат без смены приватного ключа?

В RouterOS функция продления на месте отсутствует. Необходимо создать новый запрос сертификата с тем же именем, подписать его текущим CA и применить к сервису.

Полезные материалы
Рекомендуем