Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0x80092013 Windows Server, AD и Роли

Ошибка RRAS SSTP VPN 0x80092013: сбой проверки отзыва сертификата

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки SSTP 0x80092013

При попытке установить соединение с сервером удаленного доступа RRAS по протоколу SSTP клиент Windows выдает ошибку: Ошибка 0x80092013: Функция отзыва не смогла произвести проверку отзыва для сертификата (CRYPT_E_REVOCATION_OFFLINE) или «The revocation function was unable to check revocation because the revocation server was offline».

СимптомГде наблюдаетсяПричина
Сбой подключения VPN на этапе проверки подлинностиКлиентский ПК (Windows 10/11)Недоступность точки распространения CRL (CDP) или OCSP-сервера
Таймаут аутентификации SSL/TLSЖурнал событий RasClientКлиент не может скачать файл списка отзыва по HTTP/LDAP
VPN работает внутри LAN, но сбоит из интернетаВнешние удаленные клиентыCRL опубликован на недоступном извне локальном сервере CA

Пошаговое решение ошибки проверки отзыва сертификата SSTP

Данная ошибка возникает, когда клиентский компьютер не может загрузить список отзыва сертификатов (CRL), указанный в SSL-сертификате VPN-сервера.

  1. Проверьте доступность точек распространения CRL (CDP): экспортируйте сертификат сервера и проверьте URL-адреса списков отзыва:
    certutil -verify -urlfetch "C:\Certificates\vpn_server.cer"
  2. Опубликуйте CRL на публичном HTTP веб-сервере: убедитесь, что URL, прописанный в расширении CDP сертификата (например, http://crl.company.com/crl/rootca.crl), доступен для внешних клиентов без авторизации по обычному порту HTTP 80.
  3. Временный обходной путь на клиенте (отключение проверки отзыва): для срочного восстановления связи на клиентском ПК можно отключить обязательную проверку CRL через реестр:
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\SstpSvc\Parameters" -Name "NoCertRevocationCheck" -Value 1 -Type DWord -Force; Restart-Service -Name SstpSvc -Force
  4. Очистите кэш сертификатов и списков отзыва на клиенте:
    certutil -urlcache * delete; certutil -urlcache crl delete

Важно: Не публикуйте списки отзыва только по протоколам LDAP:// или FILE://, так как удаленные клиенты в интернете не смогут к ним обратиться до установки VPN-туннеля. Всегда настраивайте внешнюю точку HTTP://.

💡 Практика специалистов: При развертывании корпоративного CA всегда настраивайте отдельный веб-сервер на IIS в DMZ для раздачи CRL по чистому HTTP (порт 80). Использование HTTPS для самого CRL не рекомендуется стандартами RFC, так как это создает бесконечную рекурсивную проверку сертификата самого веб-сервера.

Частые вопросы (FAQ)

Почему ошибка 0x80092013 возникает при использовании самоподписанных сертификатов?

В самоподписанных сертификатах либо отсутствует расширение CDP (список отзыва), либо клиент не может найти сервер проверки подлинности, что расценивается системой безопасности как сбой проверки.

Безопасно ли включать ключ NoCertRevocationCheck?

Это снижает уровень безопасности, так как скомпрометированные и отозванные администратором сертификаты продолжат приниматься клиентом. Рекомендуется использовать это только как временную меру до настройки публичного CDP.

Может ли прокси-сервер вызывать ошибку 0x80092013?

Да, если прокси требует авторизации или блокирует системные запросы WinHTTP к файлам .crl, проверка отзыва завершится ошибкой.

Как проверить дату истечения срока действия CRL на сервере CA?

Выполните команду certutil -getreg ca\CRLPeriodUnits или откройте файл .crl вручную и проверьте поле Next Update.

Полезные материалы
Рекомендуем