crl.gosuslugi.ru и crl2.gosuslugi.ru был заблокирован на стороне хостинга, поэтому проверка подписи надолго задерживалась.
Симптомы
- подписание или проверка подписи запускается, но выполняется непривычно долго;
- тестовая страница проверки ЭП долго загружается или сообщает об ошибке построения цепочки;
- сертификат и закрытый ключ доступны, локальный тест подписи может проходить;
- обычные сайты открываются, поэтому интернет на сервере выглядит исправным;
- после ожидания появляется ошибка, связанная с проверкой статуса сертификата или недоступностью списка отзыва.
Почему проверка подписи зависит от CRL
CRL — это подписанный удостоверяющим центром список сертификатов, которые были отозваны до окончания срока действия. При проверке подписи Windows и КриптоПро должны определить, не отозван ли сертификат подписанта или один из сертификатов в цепочке.
Когда соединение фильтруется без быстрого отказа, приложение ждёт сетевого тайм-аута. Из-за этого пользователь видит не мгновенную ошибку, а длительное «зависание» проверки.
Шаг 1. Узнайте адреса CRL из сертификата
Откройте сертификат подписанта: Состав → Точки распространения списка отзыва (CRL). Проверять нужно именно адреса, записанные в сертификате, а не произвольный набор сайтов.
Если сертификат экспортирован в файл, запустите команду:
certutil -dump "C:\Temp\signer.cer" | findstr /I "http:// https:// .crl" Для принудительной проверки цепочки с получением данных по URL:
certutil -f -urlfetch -verify "C:\Temp\signer.cer" В выводе ищите URL с расширением .crl, сообщения о тайм-ауте, невозможности получить данные или неопределённом статусе отзыва.
Шаг 2. Проверьте DNS и TCP-порт 80
Сначала убедитесь, что имена CRL-серверов разрешаются в IP-адреса:
'crl.gosuslugi.ru','crl2.gosuslugi.ru' | ForEach-Object { Resolve-DnsName $_ -Type A | Select-Object Name,IPAddress } Затем проверьте исходящее TCP-соединение. Команда ниже одновременно тестирует адреса Госуслуг и контрольные адреса другого удостоверяющего центра:
'crl.gosuslugi.ru','crl2.gosuslugi.ru','cdp.tax.gov.ru','pki.tax.gov.ru' | ForEach-Object { Test-NetConnection $_ -Port 80 | Select-Object ComputerName,RemoteAddress,RemotePort,TcpTestSucceeded } Результат в нашем случае
| Узел | Порт | Результат | Что это означает |
|---|---|---|---|
crl.gosuslugi.ru | 80/TCP | False | Соединение с точкой CRL Госуслуг не устанавливается. |
crl2.gosuslugi.ru | 80/TCP | False | Резервная точка CRL также недоступна. |
cdp.tax.gov.ru | 80/TCP | True | Порт 80 в целом не закрыт на сервере. |
pki.tax.gov.ru | 80/TCP | True | Доступ к другим PKI-ресурсам работает. |
На момент диагностики имена разрешались в адреса 109.207.1.66 и 109.207.8.53. Эти IP приведены только для иллюстрации кейса: они могут измениться, поэтому правило доступа лучше задавать по доменным именам.
Шаг 3. Исключите локальный прокси и межсетевой экран
Посмотрите настройки WinHTTP-прокси:
netsh winhttp show proxy Если сервер находится за корпоративным межсетевым экраном, проверьте его журнал. Нужно искать исходящие соединения от сервера к IP-адресам, в которые разрешаются CRL-домены, на TCP-порт 80.
Если локальный firewall разрешает соединение, а Test-NetConnection всё равно возвращает False, передайте проверку провайдеру, хостингу или администратору вышестоящего шлюза.
Причина в разобранном случае
Поддержка хостинга подтвердила, что доступ к ресурсам gosuslugi.ru ограничивался внутренней политикой безопасности. Для точечной разблокировки запросили:
- цель подключения;
- исходный IP-адрес или подсеть сервера;
- список необходимых доменов.
Готовый текст обращения в поддержку
Шаг 4. Проверьте результат после разблокировки
- Повторите
Test-NetConnection: для обоих CRL-доменов ожидаетсяTcpTestSucceeded = True. - Повторите
certutil -f -urlfetch -verifyдля сертификата подписанта. - Откройте документ и снова выполните проверку подписи.
- Убедитесь, что проверка завершается без прежней длительной паузы.
- Зафиксируйте разрешённые домены в документации по серверу или firewall.
Что делать не нужно
- Не отключайте проверку отзыва сертификатов. Это снижает безопасность и позволяет считать действительным уже отозванный сертификат.
- Не ограничивайтесь проверкой HTTPS. CRL может загружаться по HTTP.
- Не закрепляйте правило только за текущим IP. Адреса за доменными именами могут меняться.
- Не переустанавливайте КриптоПро до сетевой диагностики. Если TCP-соединение заблокировано выше сервера, переустановка ничего не изменит.
- Не очищайте кэш CRL без причины. Сначала добейтесь стабильного доступа к источнику списков отзыва.
Почему часть подписей может проверяться нормально
У разных удостоверяющих центров и разных сертификатов могут быть разные точки распространения CRL. Подпись, цепочка которой использует доступный адрес, проверится быстро. Другая подпись будет ждать недоступный сервер. Поэтому успешная проверка одного документа не исключает сетевую проблему у другого.
Частые вопросы
Почему список отзыва загружается по HTTP, а не по HTTPS?
Клиент обращается к URL, записанному удостоверяющим центром в сертификате. Многие точки распространения CRL опубликованы по HTTP. Сам файл CRL подписан удостоверяющим центром, и его подпись проверяется после загрузки.
Можно ли один раз скачать CRL вручную?
Это может временно помочь до истечения срока действия списка, но не устраняет причину. Для регулярной проверки подписей серверу нужен стабильный доступ к актуальным CRL.
Если пинг не проходит, сервер точно заблокирован?
Нет. ICMP может быть запрещён отдельно. Для этой задачи ориентируйтесь на DNS, Test-NetConnection -Port 80 и фактическое получение URL из сертификата.
Нужно ли разрешать весь домен gosuslugi.ru?
Нет, если firewall или хостинг поддерживает точечные правила. Для описанного кейса достаточно запросить необходимые CRL-узлы: crl.gosuslugi.ru и crl2.gosuslugi.ru.
- Microsoft Learn: Certutil — параметры проверки сертификата и цепочки с получением данных по URL.
- Microsoft Community Hub: Basic CRL checking with certutil.
- Форум КриптоПро: CRL, сетевые доступы и порт 80.
Фактические результаты относятся к конкретному инциденту. Адреса и правила фильтрации со временем могут измениться.
Не получилось восстановить подпись?
Специалисты «Консоль» подключатся удалённо, проверят криптопровайдеры и восстановят работу электронной подписи и ViPNet.
Заказать удалённую помощьМатериал основан на успешно решённом практическом случае. Обновлено: 1 сентября 2026 года.
