MikroTik OpenVPN Error: certificate verify failed: certificate expired
- В журнале RouterOS появляется
ovpn,error certificate verify failed: certificate expired / not yet valid. - Клиенты OpenVPN не могут установить TLS рукопожатие: ошибка
TLS Handshake Failed: Certificate Expired. - Сервер или клиент разрывают соединение на этапе проверки цепочки доверия (Certificate Authority Chain).
- В меню
/certificateдатыinvalid-beforeилиinvalid-afterне соответствуют текущему времени.
1. Проверка системного времени маршрутизатора
Если на роутере сбились часы (например, после отключения питания), даже свежий сертификат будет считаться недействительным:
/system clock print
/system ntp client set enabled=yes
/system ntp client servers add address=pool.ntp.org2. Просмотр сроков действия всех сертификатов
/certificate print detail3. Перевыпуск корневого сертификата CA (если истек)
/certificate
add name=CA_NEW common-name="Corporate CA" key-usage=key-cert-sign,crl-sign days-valid=3650
sign CA_NEW4. Генерация и подпись нового сертификата сервера OpenVPN
/certificate
add name=OVPN_SERVER common-name="vpn.example.com" key-usage=digital-signature,key-encipherment,tls-server days-valid=1095
sign OVPN_SERVER ca=CA_NEW
! Привязка нового сертификата к серверу
/interface ovpn-server server set certificate=OVPN_SERVER5. Экспорт новых клиентских ключей и сертификатов
/certificate export-certificate OVPN_CLIENT type=pkcs12 export-passphrase="ClientSecret123" Частые вопросы (FAQ)
Что означает статус 'not yet valid' у сертификата?
Этот статус указывает на то, что текущая дата на маршрутизаторе предшествует дате выпуска сертификата (invalid-before). Проблема решается синхронизацией часов по NTP.
Нужно ли перевыпускать сертификаты клиентов, если истек только серверный сертификат?
Если корневой сертификат CA остался прежним и еще действителен, достаточно перевыпустить только сертификат сервера OpenVPN и привязать его в настройках /interface ovpn-server server.
Почему после перевыпуска сертификатов OpenVPN выдает ошибку 'CRL verification failed'?
Если в цепочке включена проверка списков отзыва (CRL), убедитесь, что старый список CRL обновлен или отключите обязательную проверку CRL в свойствах сертификата.
Как продлить сертификат без смены приватного ключа?
В RouterOS функция продления на месте отсутствует. Необходимо создать новый запрос сертификата с тем же именем, подписать его текущим CA и применить к сервису.