База знаний → КриптоПро и электронная подпись
Практический кейс

КриптоПро долго проверяет подпись: недоступны CRL-серверы Госуслуг по порту 80

Как отличить проблему КриптоПро от сетевой блокировки, проверить точки распространения списков отзыва и правильно запросить разблокировку у хостинга.

Console.SU · Обновлено 1 сентября 2026 года · Время чтения: 7 минут
Коротко КриптоПро при проверке электронной подписи строит цепочку сертификатов и запрашивает актуальные списки отозванных сертификатов — CRL. Если адрес CRL указан через HTTP, серверу нужен исходящий доступ по TCP-порту 80. В разобранном случае доступ к crl.gosuslugi.ru и crl2.gosuslugi.ru был заблокирован на стороне хостинга, поэтому проверка подписи надолго задерживалась.

Симптомы

  • подписание или проверка подписи запускается, но выполняется непривычно долго;
  • тестовая страница проверки ЭП долго загружается или сообщает об ошибке построения цепочки;
  • сертификат и закрытый ключ доступны, локальный тест подписи может проходить;
  • обычные сайты открываются, поэтому интернет на сервере выглядит исправным;
  • после ожидания появляется ошибка, связанная с проверкой статуса сертификата или недоступностью списка отзыва.
Важно: открывающиеся сайты ещё не доказывают, что сеть настроена правильно. Браузер в основном использует HTTPS на порту 443, а адрес CRL может быть прописан в сертификате как HTTP-адрес на порту 80.

Почему проверка подписи зависит от CRL

CRL — это подписанный удостоверяющим центром список сертификатов, которые были отозваны до окончания срока действия. При проверке подписи Windows и КриптоПро должны определить, не отозван ли сертификат подписанта или один из сертификатов в цепочке.

1. ЦепочкаСистема находит сертификат подписанта и сертификаты удостоверяющих центров.
2. Точки CRLИз расширения сертификата читаются адреса распространения списков отзыва.
3. ЗагрузкаЕсли актуального CRL нет в кэше, система обращается к указанному HTTP-адресу.

Когда соединение фильтруется без быстрого отказа, приложение ждёт сетевого тайм-аута. Из-за этого пользователь видит не мгновенную ошибку, а длительное «зависание» проверки.

Шаг 1. Узнайте адреса CRL из сертификата

Откройте сертификат подписанта: Состав → Точки распространения списка отзыва (CRL). Проверять нужно именно адреса, записанные в сертификате, а не произвольный набор сайтов.

Если сертификат экспортирован в файл, запустите команду:

certutil -dump "C:\Temp\signer.cer" | findstr /I "http:// https:// .crl"

Для принудительной проверки цепочки с получением данных по URL:

certutil -f -urlfetch -verify "C:\Temp\signer.cer"

В выводе ищите URL с расширением .crl, сообщения о тайм-ауте, невозможности получить данные или неопределённом статусе отзыва.

Шаг 2. Проверьте DNS и TCP-порт 80

Сначала убедитесь, что имена CRL-серверов разрешаются в IP-адреса:

'crl.gosuslugi.ru','crl2.gosuslugi.ru' | ForEach-Object { Resolve-DnsName $_ -Type A | Select-Object Name,IPAddress }

Затем проверьте исходящее TCP-соединение. Команда ниже одновременно тестирует адреса Госуслуг и контрольные адреса другого удостоверяющего центра:

'crl.gosuslugi.ru','crl2.gosuslugi.ru','cdp.tax.gov.ru','pki.tax.gov.ru' | ForEach-Object { Test-NetConnection $_ -Port 80 | Select-Object ComputerName,RemoteAddress,RemotePort,TcpTestSucceeded }

Результат в нашем случае

УзелПортРезультатЧто это означает
crl.gosuslugi.ru80/TCPFalseСоединение с точкой CRL Госуслуг не устанавливается.
crl2.gosuslugi.ru80/TCPFalseРезервная точка CRL также недоступна.
cdp.tax.gov.ru80/TCPTrueПорт 80 в целом не закрыт на сервере.
pki.tax.gov.ru80/TCPTrueДоступ к другим PKI-ресурсам работает.
Вывод: DNS работал, интернет на сервере был доступен, порт 80 не был запрещён полностью. Блокировка касалась именно доменов Госуслуг. Переустановка КриптоПро такую проблему не устраняет.

На момент диагностики имена разрешались в адреса 109.207.1.66 и 109.207.8.53. Эти IP приведены только для иллюстрации кейса: они могут измениться, поэтому правило доступа лучше задавать по доменным именам.

Шаг 3. Исключите локальный прокси и межсетевой экран

Посмотрите настройки WinHTTP-прокси:

netsh winhttp show proxy

Если сервер находится за корпоративным межсетевым экраном, проверьте его журнал. Нужно искать исходящие соединения от сервера к IP-адресам, в которые разрешаются CRL-домены, на TCP-порт 80.

Если локальный firewall разрешает соединение, а Test-NetConnection всё равно возвращает False, передайте проверку провайдеру, хостингу или администратору вышестоящего шлюза.

Причина в разобранном случае

Поддержка хостинга подтвердила, что доступ к ресурсам gosuslugi.ru ограничивался внутренней политикой безопасности. Для точечной разблокировки запросили:

  1. цель подключения;
  2. исходный IP-адрес или подсеть сервера;
  3. список необходимых доменов.

Готовый текст обращения в поддержку

Добрый день. Просим разрешить исходящие TCP-соединения по порту 80 от нашего сервера: Источник: [публичный IP-адрес или подсеть сервера] Назначения: — crl.gosuslugi.ru — crl2.gosuslugi.ru Цель подключения: получение актуальных списков отозванных сертификатов (CRL/СОС), указанных в сертификатах удостоверяющего центра. Доступ требуется для проверки квалифицированных электронных подписей средствами КриптоПро и Windows CryptoAPI. Просим настроить разрешение по доменным именам, так как IP-адреса сервисов могут изменяться, и подтвердить исходящий доступ по TCP/80.
Не требуется открывать входящий порт 80. Сервер сам инициирует исходящее соединение к точке распространения CRL.

Шаг 4. Проверьте результат после разблокировки

  1. Повторите Test-NetConnection: для обоих CRL-доменов ожидается TcpTestSucceeded = True.
  2. Повторите certutil -f -urlfetch -verify для сертификата подписанта.
  3. Откройте документ и снова выполните проверку подписи.
  4. Убедитесь, что проверка завершается без прежней длительной паузы.
  5. Зафиксируйте разрешённые домены в документации по серверу или firewall.

Что делать не нужно

  • Не отключайте проверку отзыва сертификатов. Это снижает безопасность и позволяет считать действительным уже отозванный сертификат.
  • Не ограничивайтесь проверкой HTTPS. CRL может загружаться по HTTP.
  • Не закрепляйте правило только за текущим IP. Адреса за доменными именами могут меняться.
  • Не переустанавливайте КриптоПро до сетевой диагностики. Если TCP-соединение заблокировано выше сервера, переустановка ничего не изменит.
  • Не очищайте кэш CRL без причины. Сначала добейтесь стабильного доступа к источнику списков отзыва.

Почему часть подписей может проверяться нормально

У разных удостоверяющих центров и разных сертификатов могут быть разные точки распространения CRL. Подпись, цепочка которой использует доступный адрес, проверится быстро. Другая подпись будет ждать недоступный сервер. Поэтому успешная проверка одного документа не исключает сетевую проблему у другого.

Частые вопросы

Почему список отзыва загружается по HTTP, а не по HTTPS?

Клиент обращается к URL, записанному удостоверяющим центром в сертификате. Многие точки распространения CRL опубликованы по HTTP. Сам файл CRL подписан удостоверяющим центром, и его подпись проверяется после загрузки.

Можно ли один раз скачать CRL вручную?

Это может временно помочь до истечения срока действия списка, но не устраняет причину. Для регулярной проверки подписей серверу нужен стабильный доступ к актуальным CRL.

Если пинг не проходит, сервер точно заблокирован?

Нет. ICMP может быть запрещён отдельно. Для этой задачи ориентируйтесь на DNS, Test-NetConnection -Port 80 и фактическое получение URL из сертификата.

Нужно ли разрешать весь домен gosuslugi.ru?

Нет, если firewall или хостинг поддерживает точечные правила. Для описанного кейса достаточно запросить необходимые CRL-узлы: crl.gosuslugi.ru и crl2.gosuslugi.ru.

Источники и техническая проверка

Фактические результаты относятся к конкретному инциденту. Адреса и правила фильтрации со временем могут измениться.

Не получилось восстановить подпись?

Специалисты «Консоль» подключатся удалённо, проверят криптопровайдеры и восстановят работу электронной подписи и ViPNet.

Заказать удалённую помощь

Материал основан на успешно решённом практическом случае. Обновлено: 1 сентября 2026 года.

Made on
Tilda