Ошибка RRAS SSTP VPN 0x80092013: сбой проверки отзыва сертификата
Симптомы ошибки SSTP 0x80092013
При попытке установить соединение с сервером удаленного доступа RRAS по протоколу SSTP клиент Windows выдает ошибку: Ошибка 0x80092013: Функция отзыва не смогла произвести проверку отзыва для сертификата (CRYPT_E_REVOCATION_OFFLINE) или «The revocation function was unable to check revocation because the revocation server was offline».
| Симптом | Где наблюдается | Причина |
|---|---|---|
| Сбой подключения VPN на этапе проверки подлинности | Клиентский ПК (Windows 10/11) | Недоступность точки распространения CRL (CDP) или OCSP-сервера |
| Таймаут аутентификации SSL/TLS | Журнал событий RasClient | Клиент не может скачать файл списка отзыва по HTTP/LDAP |
| VPN работает внутри LAN, но сбоит из интернета | Внешние удаленные клиенты | CRL опубликован на недоступном извне локальном сервере CA |
Пошаговое решение ошибки проверки отзыва сертификата SSTP
Данная ошибка возникает, когда клиентский компьютер не может загрузить список отзыва сертификатов (CRL), указанный в SSL-сертификате VPN-сервера.
- Проверьте доступность точек распространения CRL (CDP): экспортируйте сертификат сервера и проверьте URL-адреса списков отзыва:
certutil -verify -urlfetch "C:\Certificates\vpn_server.cer" - Опубликуйте CRL на публичном HTTP веб-сервере: убедитесь, что URL, прописанный в расширении CDP сертификата (например,
http://crl.company.com/crl/rootca.crl), доступен для внешних клиентов без авторизации по обычному порту HTTP 80. - Временный обходной путь на клиенте (отключение проверки отзыва): для срочного восстановления связи на клиентском ПК можно отключить обязательную проверку CRL через реестр:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\SstpSvc\Parameters" -Name "NoCertRevocationCheck" -Value 1 -Type DWord -Force; Restart-Service -Name SstpSvc -Force - Очистите кэш сертификатов и списков отзыва на клиенте:
certutil -urlcache * delete; certutil -urlcache crl delete
Важно: Не публикуйте списки отзыва только по протоколам LDAP:// или FILE://, так как удаленные клиенты в интернете не смогут к ним обратиться до установки VPN-туннеля. Всегда настраивайте внешнюю точку HTTP://.
Частые вопросы (FAQ)
Почему ошибка 0x80092013 возникает при использовании самоподписанных сертификатов?
В самоподписанных сертификатах либо отсутствует расширение CDP (список отзыва), либо клиент не может найти сервер проверки подлинности, что расценивается системой безопасности как сбой проверки.
Безопасно ли включать ключ NoCertRevocationCheck?
Это снижает уровень безопасности, так как скомпрометированные и отозванные администратором сертификаты продолжат приниматься клиентом. Рекомендуется использовать это только как временную меру до настройки публичного CDP.
Может ли прокси-сервер вызывать ошибку 0x80092013?
Да, если прокси требует авторизации или блокирует системные запросы WinHTTP к файлам .crl, проверка отзыва завершится ошибкой.
Как проверить дату истечения срока действия CRL на сервере CA?
Выполните команду certutil -getreg ca\CRLPeriodUnits или откройте файл .crl вручную и проверьте поле Next Update.