Happ: ошибка сертификата / TLS
Где в работе Happ встречается сертификат
Сертификат участвует минимум в двух местах. Первое — обращение к серверу подписки: это обычное защищённое соединение, и оно проверяется по тем же правилам, что сайты в браузере. Второе — сам туннель, где часть протоколов маскирует трафик под привычное защищённое соединение и тоже проверяет подлинность стороны.
Разница важна для диагностики. Если ошибка приходит при добавлении или обновлении подписки, ищите причину в системе и сети. Если она возникает уже на этапе подключения к узлу, вероятнее вопрос к самому узлу или к оборудованию, которое стоит между вами и им.
Отличайте это и от неудачного рукопожатия: там сервер вообще не ответил, здесь — ответил, но проверка не сошлась. Если оба сообщения чередуются, начните с разбора handshake failed, а к сертификату вернитесь потом.
Часы, дата и корневые сертификаты
Проверка подлинности жёстко привязана к времени: у любого сертификата есть срок начала и окончания. Если часы устройства ушли на несколько часов или дней, система считает действующий сертификат просроченным или ещё не выпущенным. Это причина номер один, и лечится она включением автоматической синхронизации времени.
Отдельно проверьте часовой пояс и дату — иногда время верное, а дата слетела на год вперёд после разряда батарейки на компьютере или сброса настроек на телефоне. Симптом при этом выглядит как непонятная ошибка сертификата на всех сервисах, а не только в Happ.
Вторая причина — старая система. Корневые сертификаты обновляются вместе с обновлениями ОС, и на устройстве, которое не обновлялось несколько лет, часть современных сертификатов не признаётся. Обновление системы решает вопрос, а если обновлений уже нет — помогает только другое устройство.
- Ошибка на всех сервисах сразу
- Проверьте дату, время и часовой пояс
- Ошибка только в Happ
- Смотрите узел и оборудование в сети
- Старая версия системы
- Устаревшие корневые сертификаты
- Ошибка только в рабочей сети
- Фильтрация с подменой сертификата
Сети, которые подменяют сертификат
В корпоративных и школьных сетях часто стоит оборудование, которое разбирает защищённый трафик: подставляет свой сертификат, читает содержимое и отправляет дальше. Для браузера это настроено заранее, а для сторонних приложений — нет, поэтому Happ видит незнакомую подпись и отказывается доверять соединению.
Проверяется это одной попыткой на другой сети. Если на мобильном интернете сертификат в порядке, а в офисном Wi-Fi ошибка стабильна — вопрос закрыт, дело в сетевом оборудовании. Обходить фильтрацию административно не нужно: пользуйтесь мобильной сетью или обсуждайте политику с администратором.
Похожая история бывает дома, если на роутере включена фильтрация с проверкой содержимого или установлен сторонний фильтр рекламы, работающий подменой сертификатов. Отключение такой функции на роутере возвращает нормальную проверку подлинности.
- Сравнить поведение в домашней сети, в рабочей и на мобильном интернете
- Проверить дату, время и часовой пояс на устройстве
- Обновить систему, если она давно без обновлений
- Отключить фильтры с проверкой содержимого на роутере
- Проверить второй узел из списка, прежде чем менять настройки
Чего делать точно не стоит
Не устанавливайте сторонние сертификаты по инструкциям из случайных источников. Установленный корневой сертификат даёт его владельцу возможность читать ваш защищённый трафик целиком, и это куда серьёзнее, чем неработающий туннель на один вечер.
Не отключайте проверку подлинности в настройках клиента, если такая опция где-то встретилась. Смысл туннеля в том, что вы уверены, с кем разговариваете; выключенная проверка превращает защищённое соединение в его имитацию.
И не переводите дату вперёд или назад «чтобы сертификат подошёл». Такой трюк иногда даёт разовое подключение, но ломает работу мессенджеров, банковских приложений и синхронизации, а через день ошибка возвращается. Правильное время — это условие работы, а не помеха.