Ви не зайшли.
Кому лень вникать - см. "быстро устранить проблему" ниже.
В настоящий момент, Let’s Encrypt являеся самым популярным центром сертификации в мире. Кроме того - он выпускает бесплатные сертификаты всем желающим, нужно лишь подтвердить свои права на использование доменного имени. Мы используем его и для сайтов химфака.
С некоторыми упрощениями, цепочка доверия к выпущенным им сертификатам построена следующим образом:
DST Root CA X3 => ISRG Root X1 => Let's Encrypt R3 => сертификат конкретного сайта
Срок действия этих сертификатов такой:
DST Root CA X3 - до 30.09.2021
ISRG Root X1 - до 04.06.2035
Let's Encrypt R3 - до 15.09.2025
сертификат конкретного сайта - 3 месяца с момента выпуска, с возможностью перевыпуска
Как видно - срок действия DST Root CA X3 закончился, но он всё ещё будет присутствовать в цепочке доверия сертификатов конечных сайтов и далее. Это сделано для того, чтобы сохранить совместимость со старыми Android (версии < 7.1.1), которые не знают про корневой ISRG Root X1, но продолжат доверять DST Root CA X3 даже после истечения его срока действия (особенность работы с корневыми сертификатами в Android).
Современные браузеры и ОС знают, что корневого сертификата ISRG Root X1 достаточно, а просроченный DST Root CA X3 просто не замечают. Но со старыми браузерами и ОС возникают проблемы, в первую очередь, с системами на базе Windows XP и Windows 7. Они думают, что если сертификат DST Root CA X3 просрочен, то на валидный корневой ISRG Root X1 можно и не смотреть. А, в некоторых инсталляциях, корневой сертификат ISRG Root X1 может вообще отсутствовать - они о нём просто не знают. Выглядит это как постоянные предупреждения о неправильном сертификате и невозможность просмотреть сайты - они просто не грузятся.
Быстро устранить проблему можно следующим способом - скачать и последовательно запустить собранные мной установщики свежих сертификатов:
rootsupd_04.10.2021.exe - обновит действующие сертификаты
rvkroots_04.10.2021.exe - обновит отозванные сертификаты
В Windows 7 нужно нажать правую кнопу мыши и выбрать запуск от имени администратора!
После обновления сертификатов - перезапустите браузер!
Для браузера Firefox, следует обновить сам браузер, поскольку у него своё хранилище сертификатов - не системное.
Для тестирования результата можно использовать сайт www.opennet.ru - там, как раз, сейчас используется сертификат с полной цепочкой доверия (включая "протухший" DST Root CA X3, на сайтах же химфака он вообще удалён из цепочки).
При возникновении, в дальнейшем, в логах приложений ошибки:
Event Type: Error
Event Source: crypt32
Description:
Failed extract of third-party root list from auto update cab at: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> with error: A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider.
Рекомендую вообще отключить автообновление сертификатов:
Start => Run => gpedit.msc => Computer Configuration => Administrative Templates => System => Internet Communication Management => Internet Communication settings => Turn off Automatic Root Certificates Update => Enabled
Для систем на базе Windows XP, рекомендую установить последние версии браузеров Palemoon (выглядит как самые первые Firefox, есть сборка под старые SSE процесоры) и Basilisk (выглядит как Firefox средних версий). Обе сборки поддерживают протокол шифрования TLS 1.3 (!) и с ними корректно работает большинство сайтов. Выбирайте последние файлы по дате, содержащие "uxp" в своём наименовании. Опционально - 32 или 64 бит платформа (64 бит под XP - не актуально) и есть "sse" вариант для Palemoon.
Последнюю официальную portable версию Opera на движке Chrome под Windows XP (полностью заменяет браузер Google Chrome, имея более удобную функциональность) можно скачать здесь.
Последнюю официальную portable версию Firefox под Windows XP можно скачать здесь, но много лучше использовать Palemoon или Basilisk.
P.S. Спасибо Владимиру Дорощуку, который невольно подтолкнул меня к написанию этой заметки.
Поза форумом
[ Згенеровано за 0.026 секунд, виконано 8 запитів - Використано пам'яті: 573.54 КБ (Пік: 620.22 КБ) ]