Войти на сайтРегистрацияЗабыли пароль?
Android
Меню
Топ-игры
The Dark Knight Rises для Android
Каталог
Новинки
Стримерша Ангелинка Клевцова — Слив 7Ang
Анель Кенжебекова - Слив kenjebekovaa –
Maidmana - Слив тиктокерши
Moonlight — Слив тиктокерши Sofimoonligh
Андрей Смаев и жена — Слив
Анастасия Брагина — Экскурсия по Москве
yuki_nuki — Слив твич стримерши
Популярные статьи
Как добавить резервную почту в телеграмме (пошаговая ин ...
Как сделать новый тик ток на айфоне без смены региона? ...
Куда скачиваются файлы на айфоне с гугла? (пошаговая ин ...
Как освободить место на айфоне не удаляя фото? (инструк ...
Обзор ОНИКС БУКС Элегия: ридер с умным помощником по вы ...
Qualcomm готовит обновленный Snapdragon 8 Elite Gen 5
Как обновить макс на айфоне, если его нет в App Store? ...
Как включить уведомления в ВК на айфоне после удаления ...
Как вернуть уведомления в макс на айфоне после удаления ...
Как включить монетизацию в тик токе без 1000 подписчико ...


 Корневой сертификат Минцифры, как решить проблему с Госуслугами и Яндекс браузером?
TexnoMozg
Сегодня, 00:43
Сообщение #1


Руководитель проекта
  • 85

Репутация: 378
Группа: Администраторы
Сообщений: 13774
Регистрация: 14.04.2009
ICQ:3262504
Реклама
Столкнулся с ошибками NET::ERR_CERT_AUTHORITY_INVALID и ERR_CERT_COMMON_NAME_INVALID. Конечно, у меня получилось решить проблемы и сейас расскажу как, а также почему так выходит. Это происходит потому, что российские веб-сервисы перешли на отечественные SSL-сертификаты Национального удостоверяющего центра (НУЦ Минцифры), а зарубежные операционные системы и браузеры по умолчанию не имеют встроенного доверия к этим корневым ключам. Быстро зайти на нужный сайт можно двумя путями: использовать Яндекс Браузер или браузер Атом (в них сертификаты НУЦ вшиты на уровне сборки) либо один раз вручную импортировать файл russian_trusted_root_ca.cer в системное хранилище доверенных корневых центров вашей ОС.

Сбои и их решения


Ошибка в браузере или ОСТехническая причинаРешение
NET::ERR_CERT_AUTHORITY_INVALID
на ПК
Сертификат НУЦ отсутствует в системном хранилище WindowsИмпорт
russian_trusted_root_ca.cer
в «Доверенные корневые центры»
Safari пишет «Соединение не защищено» на iOSВ настройках iOS не включен тумблер полного доверия SSLВключить полные права в меню
Об этом устройстве -> Доверие сертификатам
«Отсутствует сертификат для установки» на AndroidПопытка открыть файл
.crt
напрямую через проводник
Установка через раздел настройки
Шифрование и учетные данные -> Сертификат CA
Ошибка SSL в Firefox при установленном сертификатеFirefox использует изолированное хранилище NSS вместо системногоАктивация
security.enterprise_roots.enabled
в
about:config

Установка корневого сертификата Минцифры на Windows

Импорт ключей НУЦ через оснастку certmgr

Для корректного установления TLS-рукопожатия в Chrome, Edge и Opera требуются два файла: корневой
russian_trusted_root_ca.cer
и выпускающий
russian_trusted_sub_ca.cer
. Попытка установить только корневой файл часто приводит к ошибке неопределенной цепочки доверия (Intermediate CA Missing), поэтому импортировать нужно оба компонента.
  • Скачайте оба файла сертификатов с портала Госуслуг и откройте корневой файл
    russian_trusted_root_ca.cer
    .
  • Нажмите Установить сертификат, выберите Локальный компьютер (потребуются права администратора) и нажмите Далее.
  • Отметьте пункт Поместить все сертификаты в следующее хранилище, нажмите Обзор и укажите папку Доверенные корневые центры сертификации.
  • Повторите процедуру для второго файла
    russian_trusted_sub_ca.cer
    , но отправьте его в папку Промежуточные центры сертификации.
Теперь перейдем к браузеру Mozilla Firefox, системный импорт через Windows не повлияет на работу браузера по умолчанию. Firefox использует собственное изолированное хранилище NSS. Чтобы заставить Firefox доверять сертификатам Windows, откройте в нем страницу
about:config
, найдите параметр
security.enterprise_roots.enabled
и переключите его значение в
true
.

Настройка доверия SSL на устройствах iOS и Android

Активация профиля в iOS и ручной импорт в Android

На мобильных устройствах установка сертификатов имеет существенные нюансы. На айфонах недостаточно просто загрузить профиль конфигурации: система сознательно не активирует доверие к сторонним CA до прямого подтверждения пользователем в глубоких настройках безопасности.
Что делать на iOS (iPhone / iPad):
  • Откройте Safari, перейдите на страницу сертификатов Госуслуг, скачайте профиль и нажмите Разрешить.
  • Зайдите в Настройки -> раздел Профиль загружен -> нажмите Установить и введите код разблокировки экрана.
  • Перейдите по пути Настройки -> Основные -> Об этом устройстве -> Доверие сертификатам.
  • В блоке «Включить полное доверие для основных сертификатов» найдите Russian Trusted Root CA и активируйте переключатель.
На смартфонах Android (версии 11–14) клик по скачанному файлу
.crt
в файловом менеджере вызывает ошибку формата. Системная защита требует импортировать ключ строго через меню настроек учетных данных:
  • Откройте Настройки -> Безопасность (или Защита и конфиденциальность) -> Дополнительные настройки безопасности.
  • Выберите пункт Шифрование и учетные данные -> Установка сертификата -> Сертификат CA.
  • Подтвердите согласие с предупреждением системы и выберите загруженный файл
    russian_trusted_root_ca.cer
    из папки Загрузки.
Обратите внимание, что даже после успешной установки CA-сертификата в Android некоторые мобильные банковские приложения продолжат выдавать ошибки сети, если в их коде задействован жесткий механизм Certificate Pinning. Для работы с такими банками используйте их веб-версии через Яндекс Браузер. На корпоративных устройствах с активными MDM-профилями установка пользовательских CA-сертификатов может быть заблокирована администратором организации.

Как устранить задержки сокетов и конфликтов ГОСТ-шифрования

Сброс сокетных пулов и настройка Яндекс Браузера

Если корневые ключи импортированы, но сайт продолжат выводить ошибку
NET::ERR_CERT_AUTHORITY_INVALID
, причина кроется в подвисших TLS-сокетах браузера. Веб-обозреватель удерживает открытые сетевые соединения со старыми параметрами handshake, зарегистрированными до установки сертификата.

Для принудительного сброса сокетов в браузерах на базе Chromium (Chrome, Edge, Opera, Яндекс Браузер):
  • Вставьте в адресную строку адрес
    chrome://net-internals/#sockets
    и нажмите Enter.
  • Кликните по кнопке Flush socket pools для немедленного разрыва всех неактивных TLS-сессий.
  • Откройте историю посещений комбинацией клавиш Ctrl + Shift + Delete и очистите кэш и файлы cookie за весь период.
При использовании Яндекс Браузера для работы с госсистемами, требующими плагинов КриптоПро ЭЦП, может возникать сбой
ERR_SSL_PROTOCOL_ERROR
. Это происходит из-за конфликта встроенного модуля проверки ГОСТ с локальным провайдером КриптоПро. В этом случае откройте
Настройки
->
Системные
-> раздел
Поддержка КриптоПро
и временно отключите переключатель «Использовать шифрование по ГОСТ», если вы не подписываете документы электронной подписью прямо сейчас.

Частые вопросы по работе с сертификатами


Вопрос: почему после установки сертификата на Android в шторке висит уведомление «Сеть может отслеживаться»?
Ответ: это штатное предупреждение системы безопасности Android, которое появляется при наличии любого пользовательского CA-сертификата в хранилище. Операционная система информирует о том, что установленный ключ имеет право проверяться при установлении шифрованных соединений. Системное уведомление не указывает на взлом или наличие вредоносного софта.

Вопрос: можно ли установить сертификат Минцифры через командную строку Windows без вызова графического интерфейса?
Ответ: да, для этого запустите командную строку от имени администратора и выполните команду
certutil -addstore -f "ROOT" russian_trusted_root_ca.cer
. Для инсталляции промежуточного сертификата используйте команду
certutil -addstore -f "CA" russian_trusted_sub_ca.cer
. После выполнения скрипта системное хранилище обновится автоматически.

Вопрос: безопасно ли ставить корневой сертификат Минцифры на личный ПК и смартфон?
Ответ: сертификат НУЦ Минцифры применяется для подтверждения подлинности защищенных сайтов российских ведомств и банков (Сбер, ВТБ, Госуслуги), у которых закончился срок действия международных сертификатов. Сертификат используется браузерами только при переходе на ресурсы, подписанные данным УЦ, и не влияет на шифрование трафика при посещении сторонних международных сервисов.

Вот как-то так, а теперь, если у тебя до сих пор остаются вопросы или проблемы, которые не смог решить, то ж, пиши в теме, и будем разбираться вместе. Так быстрее и надежнее.

--------------------

*´¨)
¸.•´¸.•*´¨) ¸.•*¨)
(¸.•´ (¸.•` ¤ TexnoMozg.
Перейти в начало страницы
 
« · Общение · »
 Информация
Нужно зарегистрироваться, чтобы отвечать на форуме, а сейчас Вы, как Гости


  Сейчас: 4 августа 2026 03:11