Ошибки · Решение
OpenSSL X509_V_ERR_CRL_HAS_EXPIRED: CRL has expired
Certificate revocation list больше не действителен: его nextUpdate уже прошёл.
Короткий ответ
X509_V_ERR_CRL_HAS_EXPIRED означает: CRL has expired. Certificate revocation list больше не действителен: его nextUpdate уже прошёл.
Что означает ошибка
Certificate revocation list больше не действителен: его nextUpdate уже прошёл.
Возможные причины
- CRL cache не обновляется.
- CA опубликовал новый CRL, но приложение продолжает использовать старый файл.
- Планировщик обновления CRL не выполняется.
Что проверить
- Проверьте `lastUpdate` и `nextUpdate` командой `openssl crl -noout -lastupdate -nextupdate`.
- Сравните локальный CRL с текущей публикацией CA.
- Проверьте журнал job, отвечающего за синхронизацию revocation data.
Безопасные шаги
- Загрузите свежий CRL из доверенного distribution point.
- Почините автоматическое обновление до nextUpdate.
- Не меняйте системное время ради обхода expiration проверки.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Если CA не публикует новый CRL после nextUpdate, это вопрос к владельцу CA: приложите CRL issuer и время истечения.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-unable-to-get-crl/
- /errors/openssl-cert-signature-failure/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.