2 Проблемы с сертификатом

OpenSSL используется с CRL, и для некоторого CA в цепочке сертификатов его CRL не включён в TLSCRLFile

В журнале TLS-сервера в случае узла OpenSSL:

failed to accept an incoming connection: from 127.0.0.1: TLS handshake with 127.0.0.1 returned error code 1: \
    file s3_srvr.c line 3251: error:14089086: SSL routines:ssl3_get_client_certificate:certificate verify failed: \
    TLS write fatal alert "unknown CA"

В журнале TLS-сервера в случае узла GnuTLS:

failed to accept an incoming connection: from 127.0.0.1: TLS handshake with 127.0.0.1 returned error code 1: \
    file rsa_pk1.c line 103: error:0407006A: rsa routines:RSA_padding_check_PKCS1_type_1:\
    block type is not 01 file rsa_eay.c line 705: error:04067072: rsa routines:RSA_EAY_PUBLIC_DECRYPT:paddin

CRL истёк или истекает во время работы сервера

[OpenSSL]{.underline}, в журнале сервера:

  • до истечения срока:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
    SSL_connect() returned SSL_ERROR_SSL: file s3_clnt.c line 1253: error:14090086:\
    SSL routines:ssl3_get_server_certificate:certificate verify failed:\
    TLS write fatal alert "certificate revoked"
  • после истечения срока:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
    SSL_connect() returned SSL_ERROR_SSL: file s3_clnt.c line 1253: error:14090086:\
    SSL routines:ssl3_get_server_certificate:certificate verify failed:\
    TLS write fatal alert "certificate expired"

Суть в том, что при действительном CRL отозванный сертификат отображается как "certificate revoked". Когда срок действия CRL истекает, сообщение об ошибке меняется на "certificate expired", что может вводить в заблуждение.

[GnuTLS]{.underline}, в журнале сервера:

  • до и после истечения срока одно и то же:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
      invalid peer certificate: The certificate is NOT trusted. The certificate chain is revoked.

Самоподписанный сертификат, неизвестный CA

[OpenSSL]{.underline}, в журнале:

error:'self signed certificate: SSL_connect() set result code to SSL_ERROR_SSL: file ../ssl/statem/statem_clnt.c\
      line 1924: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed:\
      TLS write fatal alert "unknown CA"'

Это наблюдалось, когда сертификат сервера по ошибке имел одинаковые строки Issuer и Subject, хотя был подписан CA. Issuer и Subject совпадают в корневом сертификате CA, но они не могут совпадать в сертификате сервера. (То же самое относится к сертификатам прокси и агента.)

Чтобы проверить, содержит ли сертификат одинаковые записи Issuer и Subject, выполните:

openssl x509 -in <yourcertificate.crt> -noout -text

Допустимо, чтобы корневой сертификат (верхнего уровня) имел одинаковые значения Issuer и Subject.