<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: CRL показывает недействительный статус]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме CRL показывает недействительный статус форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 16:33:03 -0400</pubDate>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400465">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Та же проблема и у меня, ROS всегда показывает это красным в сертификате winbox -&gt; CRL. Я могу использовать “tool fetch” и загрузить файл в менеджер файлов. А что делать дальше, когда файл уже в менеджере? <br />
			<i>09.10.2022 10:51:00, homerouter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400465</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400465</guid>
			<pubDate>Sun, 09 Oct 2022 10:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400464">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне удалось исправить загрузку CRL, перенаправив статическое разрешение DNS для “.localdomain.lan$” через внутренний DNS-сервер. Также пришлось сделать исключение, чтобы файлы CRL были доступны без SSL. <br />
			<i>02.06.2022 16:36:00, AnrDaemon.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400464</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400464</guid>
			<pubDate>Thu, 02 Jun 2022 16:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400463">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня та же ситуация, только с GoDaddy в роли центра сертификации. Я могу спокойно скачать CRL по URL и через HTTP, и через HTTPS. Но MikroTik всё время говорит, что он недействителен... Пытался скачать с помощью fetch — показывает 0 КБ, ошибок нет. Кто-нибудь в курсе, в чём может быть дело? <br />
			<i>09.04.2022 03:36:00, galvesribeiro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400463</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400463</guid>
			<pubDate>Sat, 09 Apr 2022 03:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400462">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Команда _/tool fetch url= <noindex><a href="http://ca.final-gene.de/CA.crl_" target="_blank" rel="nofollow" >http://ca.final-gene.de/CA.crl_</a></noindex> успешно загружает файл CRL? <br />
			<i>12.01.2022 20:44:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400462</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400462</guid>
			<pubDate>Wed, 12 Jan 2022 20:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400461">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я столкнулся с той же проблемой. Мой CA генерирует CRL, который публикуется по адресу <noindex><a href="http://ca.final-gene.de/CA.crl" target="_blank" rel="nofollow" >http://ca.final-gene.de/CA.crl</a></noindex>. Первая проблема была в том, что RouterOS не поддерживает HTTPS, даже в версии 7.x. Сейчас CRL отмечается как недействительный. Я проверял алгоритм подписи — он уже SHA1. Так почему же CRL отмечается как недействительный? Версия RouterOS: v7.1.1 <br />
			<i>12.01.2022 20:08:00, finalgene.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400461</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400461</guid>
			<pubDate>Wed, 12 Jan 2022 20:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>CRL показывает недействительный статус</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400460">CRL показывает недействительный статус</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ребята, у меня странная проблема, и я не знаю, где ещё искать. Просмотрел этот форум по вопросам CRL, вроде все случаи изучил, но мой никак не подходит.<br /><br />Router OS: 6.47.7 &nbsp;<br />Цель: использовать для OpenVPN и проверять сертификаты через CRL на предмет отзыва &nbsp;<br /><br />Сертификат: сделан на базе Active Directory CA, не самоподписанный и управляется не напрямую MikroTik &nbsp;<br />Свойства сертификата: подписан внутренним CA &nbsp;<br />Флаги на MikroTik: KTL (Key, Trusted, CRL) &nbsp;<br /><br />В хранилище сертификатов также добавлен внутренний CA с флагом Т (Trusted). Итого есть как сертификат CA (T), так и серверный сертификат OpenVPN (KTL) в хранилище MikroTik. CA имеет право подписывать CRL.<br /><br />Ключ и запрос созданы на MikroTik, скачаны, отправлены в CA и подписаны на сервере CA. Потом импортированы обратно через WinBox. Всё делается через WinBox.<br /><br />CRL подписан тем же CA, что и сертификат OpenVPN. &nbsp;<br />Сертификат OpenVPN содержит только одно место публикации CRL — через HTTP, а именно: &nbsp;<br />http://&lt;host.FQDN&gt;/CRL/CA.crl. &nbsp;<br />Это единственный URL, указанный в сертификате в разделе «CRL published at». &nbsp;<br />При импорте OpenVPN-сертификата в хранилище сертификатов URL автоматически добавился и определяется как: dynamic + invalid, с URL http://&lt;host.FQDN&gt;/CRL/CA.crl, а также с именем сертификата, указанным в хранилище MikroTik на вкладке «Certificates».<br /><br />В настройках CRL я включил «CRL Download», но «Use CRL» пока не активировал. &nbsp;<br /><br />Так как у меня на MikroTik настроен внешний DNS, я создал статическую DNS-запись для хоста &lt;host.FQDN&gt;, указывающую на IP сервера. &nbsp;<br />CRL работает и если ввести IP сервера вместо FQDN. &nbsp;<br />Проверял в терминале командой: &nbsp;<br />put [resolve &lt;host.FQDN&gt;]  <br />— которая возвращает корректный IP сервера CRL. &nbsp;<br />В теории MikroTik должен подтягивать CRL.<br /><br />На веб-странице CRL не нужна авторизация для скачивания CRL.<br /><br />В логах вижу: &nbsp;<br />looking for CRLs in openVPN.cer_0 &nbsp;<br />found CRL http://&lt;host.FQDN&gt;/CRL/CA.crl &nbsp;<br />start CRL update &nbsp;<br />trust store updated &nbsp;<br />start CRL update &nbsp;<br />start CRL update &nbsp;<br />… (повторяется каждые 1 минуту) &nbsp;<br /><br />Но всё равно CRL в WinBox показывает красным и статус «invalid». Значение revoked = unknown. Даже если вручную указать ссылку с IP адресом сервера CRL — статус остаётся «invalid».<br /><br />Есть идеи, как повысить уровень отладки или это исправить?<br /><br />Возможные проблемы, которые я вижу: &nbsp;<br />- Версия 6.47.7 багованная &nbsp;<br />- Не используется статический DNS для разрешения FQDN, указанного в конфиге CRL. Если это так, будет ошибка, потому что IP не будет получен. Но статическая запись работает с IP, так что, похоже, не в этом проблема. &nbsp;<br />- Что-то не так с сертификатом, CA или сертификатом OpenVPN. На стороне CA я особо ничего не могу сделать. Можно менять шаблоны для подписи сертификата, но там ничего, касающегося CRL, не настраивается — только на уровне CA. Формат менять нельзя, да и пришлось убрать другие места публикации (например LDAP, который MikroTik не поддерживает), так что остался только HTTP. &nbsp;<br />- Возможно, проблема с типом или версией CRL, или чем-то другим. Не уверен, как проверить целостность того, что принимает MikroTik.<br /><br />В общем, запутался. <br />
			<i>22.07.2021 20:57:00, lis.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400460</link>
			<guid>http://mikrotik.moscow/forum/forum57/85842-crl-pokazyvaet-nedeystvitelnyy-status/message400460</guid>
			<pubDate>Thu, 22 Jul 2021 20:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
