n1ro°
RU

Ошибки · Решение

TLS alert 48 unknown_ca: что означает и как исправить

Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.

Редакция N1RO · Проверено

Короткий ответ

TLS alert 48 unknown_ca. Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.

Что означает ошибка

Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.

Возможные причины

  • Корневой CA отсутствует в trust store клиента.
  • Сервер не прислал нужный intermediate certificate.
  • mTLS-сервер не доверяет CA, выдавшему клиентский сертификат.

Что проверить

  • Постройте цепочку от leaf до trust anchor на стороне, которая отправляет alert.
  • Проверьте наличие intermediate certificates в передаваемом chain.
  • Сравните trust store проблемного клиента с рабочим окружением.

Безопасные шаги

  1. Добавьте доверие только к корректному корпоративному/public CA, если это соответствует политике.
  2. Настройте сервер на передачу полной промежуточной цепочки.
  3. Для mTLS обновите trust bundle сервера, а не отключайте проверку клиента.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Если unknown_ca возникает после ротации сертификата, передайте leaf/intermediate fingerprints владельцу PKI и TLS endpoint.

Похожие ошибки

  • /errors/tls-alert-unexpected-message/
  • /errors/tls-alert-bad-record-mac/
  • /errors/tls-alert-record-overflow/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.