SIP Error 437 Unsupported Certificate: сбои валидации сертификатов STIR/SHAKEN
- Отказ в обслуживании вызова с ответом
SIP/2.0 437 Unsupported Certificate. - Сертификат успешно загружен проверяющей стороной, но не прошел проверку подлинности или отозван.
- Цепочка сертификатов (Certificate Chain) не сходится к аккредитованному корневому удостоверяющему центру (Trust Anchor / STI-CA).
1. Причины ошибки 437 по спецификации RFC 8224
Ошибка 437 генерируется, если загруженный X.509 сертификат не может быть использован для верификации:
- Сертификат не подписан доверенным аккредитованным центром сертификации (STI-CA).
- Истек срок действия сертификата (Not After) или он еще не наступил (Not Before).
- Сертификат отозван через протоколы OCSP или CRL.
- В сертификате отсутствует обязательное расширение
TNAuthList(RFC 8226), определяющее диапазон телефонных номеров, закрепленных за владельцем.
2. Проверка валидности сертификата с помощью OpenSSL
Выполните локальную диагностику сертификата:
# Проверка срока действия и издателя
openssl x509 -in /etc/asterisk/keys/cert.pem -text -noout | grep -E "Issuer|Not After|Not Before"
# Проверка наличия расширения TNAuthList (OID 1.3.6.1.5.5.7.1.26)
openssl x509 -in /etc/asterisk/keys/cert.pem -text -noout | grep -A 5 "1.3.6.1.5.5.7.1.26"3. Проверка цепочки доверия
openssl verify -CAfile /etc/ssl/certs/STI_CA_Bundle.crt /etc/asterisk/keys/cert.pem4. Исправление конфигурации в софтсвитчах
Если сертификат был перевыпущен, обновите локальные файлы ключей на АТС и очистите кэш сертификатов:
# Для Asterisk:
asterisk -rx "stir_shaken reload"
# Для Kamailio (модуль secsipid):
kamcmd secsipid.reload_certificates Частые вопросы (FAQ)
Что такое расширение TNAuthList в сертификате SHAKEN?
Это специальное расширение X.509 (RFC 8226), в котором закодирован перечень телефонных номеров (Service Provider Code или диапазоны E.164), на которые данный владелец сертификата имеет право выдавать подписи.
Можно ли использовать самоподписанный (Self-Signed) сертификат для STIR/SHAKEN?
Нет. В продуктивной среде все сертификаты должны быть выданы аккредитованным STI-CA из официального доверенного списка (Approved STI-PA List).
Как проверяется статус отзыва сертификата при звонке?
Проверяющий узел обращается к OCSP-серверу (Online Certificate Status Protocol) или сверяется с локально кэшированным списком отзыва (CRL) удостоверяющего центра.
Что делать, если срок действия сертификата истек?
Срочно запросите перевыпуск нового сертификата в вашем STI-CA, положите его в публичный веб-репозиторий x5u и обновите конфигурацию PBX.