n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_CRL_HAS_EXPIRED: CRL has expired

Certificate revocation list больше не действителен: его nextUpdate уже прошёл.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_CRL_HAS_EXPIRED означает: CRL has expired. Certificate revocation list больше не действителен: его nextUpdate уже прошёл.

Что означает ошибка

Certificate revocation list больше не действителен: его nextUpdate уже прошёл.

Возможные причины

  • CRL cache не обновляется.
  • CA опубликовал новый CRL, но приложение продолжает использовать старый файл.
  • Планировщик обновления CRL не выполняется.

Что проверить

  • Проверьте `lastUpdate` и `nextUpdate` командой `openssl crl -noout -lastupdate -nextupdate`.
  • Сравните локальный CRL с текущей публикацией CA.
  • Проверьте журнал job, отвечающего за синхронизацию revocation data.

Безопасные шаги

  1. Загрузите свежий CRL из доверенного distribution point.
  2. Почините автоматическое обновление до nextUpdate.
  3. Не меняйте системное время ради обхода expiration проверки.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Если CA не публикует новый CRL после nextUpdate, это вопрос к владельцу CA: приложите CRL issuer и время истечения.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.