Коротко. Ошибка «не удаётся проверить сертификат (или удостоверение) сервера» означает, что программа — почтовый клиент, браузер или приложение — подключилась к серверу по защищённому соединению, но не смогла подтвердить, что его SSL-сертификат настоящий и выдан на этот адрес. Причин немного: имя в сертификате не совпадает с адресом сервера, сертификат просрочен или самоподписан, сервер отдаёт неполную цепочку, на устройстве сбита дата, либо недоступен сервер проверки отзыва (CRL/OCSP). Диагностируется всё за минуту: проверьте сертификат сервера — кому выдан, до какого срока, вся ли цепочка на месте. Ниже — что означает каждая причина и как её устранить.
Где встречается эта ошибка
Формулировки разные, смысл один — клиент не доверяет сертификату сервера:
- «Не удаётся проверить сертификат сервера» / «Невозможно проверить сертификат сервера» — в почтовых клиентах и приложениях при подключении к серверу почты (IMAP/SMTP).
- «Cannot Verify Server Identity» / «Не удаётся проверить удостоверение сервера» — на iPhone и Mac в Почте при добавлении ящика.
- «Сервер отзыва сертификатов недоступен, невозможно проверить» — когда клиент не может достучаться до сервиса проверки отзыва (CRL/OCSP).
Важно: речь именно о SSL-сертификате сервера (почтового или веб). Если вы искали ошибку игрового сервера «не удалось проверить имя пользователя» — это другое, про авторизацию в игре, а не про сертификат.
Ошибка «не удаётся проверить сертификат» — не про то, что сервер сломан, а про доверие: шифрование работает, но клиент не может подтвердить, что на другом конце именно тот сервер, за который он себя выдаёт. Пока это не подтверждено, безопасный клиент отказывается продолжать.
Пять причин и как их различить
Диагностика начинается с одного шага — посмотреть сам сертификат сервера через SSL-проверку: она покажет, кому выдан, до какого срока, кем и всю ли цепочку сервер отдаёт. Дальше — по причинам:
| Причина | Как выглядит | Решение |
|---|---|---|
| Имя не совпадает | Сертификат выдан на другой домен (например, на mail.hoster.ru, а вы подключаетесь по mail.вашдомен.ru) | Подключаться по имени из сертификата или выпустить сертификат на нужное имя |
| Сертификат просрочен | В поле «действителен до» дата в прошлом | Перевыпустить/продлить сертификат на сервере |
| Самоподписанный | Издатель = сам сервер, нет доверенного центра | Поставить сертификат от доверенного CA (например, бесплатный Let's Encrypt) |
| Неполная цепочка | Сервер отдаёт только свой сертификат без промежуточного | Дослать промежуточный сертификат в конфигурацию сервера |
| Сбита дата на устройстве | Ошибка у одного пользователя, у остальных всё работает | Выставить верные дату и время на устройстве |
Отдельный случай: «сервер отзыва недоступен»
Формулировка «сервер отзыва сертификатов недоступен, невозможно проверить» означает, что клиент не смог связаться с сервисом проверки отзыва сертификата (CRL или OCSP) — например, из-за фильтрации сети или временной недоступности. Сам сертификат может быть в порядке; проблема в доступе к проверке. Часто помогает повторить попытку позже или проверить, не блокирует ли сеть/файрвол доступ к сервисам проверки.
Как чинить по шагам
Правило простое: если ошибка у всех — чините сертификат на сервере (имя, срок, цепочка). Если только у одного пользователя — почти всегда дело в его устройстве (дата, устаревшая система, локальная сеть).
- Прогоните сервер через SSL-проверку. Она сразу покажет, в чём дело: не то имя, истёк срок, самоподпись или неполная цепочка.
- Имя/срок/самоподпись — перевыпустите сертификат на правильное имя доверенным CA. Как чинить истёкший — в разборе просроченного сертификата.
- Неполная цепочка — самый коварный случай: у части клиентов работает, у части нет. Дошлите промежуточный сертификат. Подробнее — в статье о неполной цепочке.
- Только у одного пользователя — проверьте дату/время и обновления на его устройстве; при корпоративном перехвате трафика — доверенный корневой сертификат.
Как вообще устроено установление защищённого соединения и проверка сертификата — в разборе SSL-рукопожатия.
Частые вопросы
Данные в опасности, раз сертификат не проверяется?
Трафик по-прежнему шифруется, перехватить его сложно. Опасность в другом: раз клиент не может подтвердить подлинность сервера, теоретически возможна подмена (man-in-the-middle). Поэтому нельзя просто «принять» непроверенный сертификат на постоянной основе — сначала выясните причину.
Можно нажать «всё равно доверять» и продолжить?
Разово для своего тестового сервера — да. Но если это рабочая почта или чужой сервер, обход проверки убирает защиту от подмены. Правильно — устранить причину (перевыпустить сертификат, дослать цепочку), а не отключать проверку.
Ошибка появилась внезапно, хотя раньше всё работало.
Две частые причины: сертификат тихо истёк (самый частый случай — прогоните SSL-проверку, посмотрите срок), либо на сервере сменили сертификат и забыли дослать промежуточный. Реже — сбилась дата на устройстве пользователя.
Чеклист на память
- Ошибка про доверие к SSL-сертификату сервера, а не про поломку связи (и не про игровой сервер).
- Причины: имя не совпадает, просрочен, самоподписан, неполная цепочка, сбита дата, недоступен сервер отзыва.
- Диагностика за минуту — SSL-проверка сервера: имя, срок, издатель, цепочка.
- У всех — чините сертификат на сервере; у одного — устройство пользователя.
- Не отключайте проверку насовсем — это убирает защиту от подмены сервера.