Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SIP_437_UNSUPPORTED_CERTIFICATE IP-Телефония и СКУД

SIP Error 437 Unsupported Certificate: сбои валидации сертификатов STIR/SHAKEN

Обновлено: 24.08.2026
  • Отказ в обслуживании вызова с ответом SIP/2.0 437 Unsupported Certificate.
  • Сертификат успешно загружен проверяющей стороной, но не прошел проверку подлинности или отозван.
  • Цепочка сертификатов (Certificate Chain) не сходится к аккредитованному корневому удостоверяющему центру (Trust Anchor / STI-CA).

1. Причины ошибки 437 по спецификации RFC 8224

Ошибка 437 генерируется, если загруженный X.509 сертификат не может быть использован для верификации:

  • Сертификат не подписан доверенным аккредитованным центром сертификации (STI-CA).
  • Истек срок действия сертификата (Not After) или он еще не наступил (Not Before).
  • Сертификат отозван через протоколы OCSP или CRL.
  • В сертификате отсутствует обязательное расширение TNAuthList (RFC 8226), определяющее диапазон телефонных номеров, закрепленных за владельцем.

2. Проверка валидности сертификата с помощью OpenSSL

Выполните локальную диагностику сертификата:

# Проверка срока действия и издателя
openssl x509 -in /etc/asterisk/keys/cert.pem -text -noout | grep -E "Issuer|Not After|Not Before"

# Проверка наличия расширения TNAuthList (OID 1.3.6.1.5.5.7.1.26)
openssl x509 -in /etc/asterisk/keys/cert.pem -text -noout | grep -A 5 "1.3.6.1.5.5.7.1.26"

3. Проверка цепочки доверия

openssl verify -CAfile /etc/ssl/certs/STI_CA_Bundle.crt /etc/asterisk/keys/cert.pem

4. Исправление конфигурации в софтсвитчах

Если сертификат был перевыпущен, обновите локальные файлы ключей на АТС и очистите кэш сертификатов:

# Для Asterisk:
asterisk -rx "stir_shaken reload"

# Для Kamailio (модуль secsipid):
kamcmd secsipid.reload_certificates
💡 Практика специалистов: Настройте заблаговременный автоматический мониторинг (Zabbix/Prometheus) срока экспирации X.509 сертификатов STIR/SHAKEN — при наступлении даты 'Not After' все ваши звонки гарантированно начнут отбиваться ошибкой 437.

Частые вопросы (FAQ)

Что такое расширение TNAuthList в сертификате SHAKEN?

Это специальное расширение X.509 (RFC 8226), в котором закодирован перечень телефонных номеров (Service Provider Code или диапазоны E.164), на которые данный владелец сертификата имеет право выдавать подписи.

Можно ли использовать самоподписанный (Self-Signed) сертификат для STIR/SHAKEN?

Нет. В продуктивной среде все сертификаты должны быть выданы аккредитованным STI-CA из официального доверенного списка (Approved STI-PA List).

Как проверяется статус отзыва сертификата при звонке?

Проверяющий узел обращается к OCSP-серверу (Online Certificate Status Protocol) или сверяется с локально кэшированным списком отзыва (CRL) удостоверяющего центра.

Что делать, если срок действия сертификата истек?

Срочно запросите перевыпуск нового сертификата в вашем STI-CA, положите его в публичный веб-репозиторий x5u и обновите конфигурацию PBX.

Полезные материалы
Рекомендуем