Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Ошибка RRAS SSTP VPN 0x80092013: сбой проверки отзыва сертификата

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы ошибки SSTP 0x80092013

При попытке установить соединение с сервером удаленного доступа RRAS по протоколу SSTP клиент Windows выдает ошибку: Ошибка 0x80092013: Функция отзыва не смогла произвести проверку отзыва для сертификата (CRYPT_E_REVOCATION_OFFLINE) или «The revocation function was unable to check revocation because the revocation server was offline».

СимптомГде наблюдаетсяПричина
Сбой подключения VPN на этапе проверки подлинностиКлиентский ПК (Windows 10/11)Недоступность точки распространения CRL (CDP) или OCSP-сервера
Таймаут аутентификации SSL/TLSЖурнал событий RasClientКлиент не может скачать файл списка отзыва по HTTP/LDAP
VPN работает внутри LAN, но сбоит из интернетаВнешние удаленные клиентыCRL опубликован на недоступном извне локальном сервере CA

Пошаговое решение ошибки проверки отзыва сертификата SSTP

Данная ошибка возникает, когда клиентский компьютер не может загрузить список отзыва сертификатов (CRL), указанный в SSL-сертификате VPN-сервера.

  1. Проверьте доступность точек распространения CRL (CDP): экспортируйте сертификат сервера и проверьте URL-адреса списков отзыва:
    certutil -verify -urlfetch "C:\Certificates\vpn_server.cer"
  2. Опубликуйте CRL на публичном HTTP веб-сервере: убедитесь, что URL, прописанный в расширении CDP сертификата (например, http://crl.company.com/crl/rootca.crl), доступен для внешних клиентов без авторизации по обычному порту HTTP 80.
  3. Временный обходной путь на клиенте (отключение проверки отзыва): для срочного восстановления связи на клиентском ПК можно отключить обязательную проверку CRL через реестр:
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\SstpSvc\Parameters" -Name "NoCertRevocationCheck" -Value 1 -Type DWord -Force; Restart-Service -Name SstpSvc -Force
  4. Очистите кэш сертификатов и списков отзыва на клиенте:
    certutil -urlcache * delete; certutil -urlcache crl delete

Важно: Не публикуйте списки отзыва только по протоколам LDAP:// или FILE://, так как удаленные клиенты в интернете не смогут к ним обратиться до установки VPN-туннеля. Всегда настраивайте внешнюю точку HTTP://.

Практический опыт инженера: При развертывании корпоративного CA всегда настраивайте отдельный веб-сервер на IIS в DMZ для раздачи CRL по чистому HTTP (порт 80). Использование HTTPS для самого CRL не рекомендуется стандартами RFC, так как это создает бесконечную рекурсивную проверку сертификата самого веб-сервера.

Частые вопросы (FAQ)

Почему ошибка 0x80092013 возникает при использовании самоподписанных сертификатов?

В самоподписанных сертификатах либо отсутствует расширение CDP (список отзыва), либо клиент не может найти сервер проверки подлинности, что расценивается системой безопасности как сбой проверки.

Безопасно ли включать ключ NoCertRevocationCheck?

Это снижает уровень безопасности, так как скомпрометированные и отозванные администратором сертификаты продолжат приниматься клиентом. Рекомендуется использовать это только как временную меру до настройки публичного CDP.

Может ли прокси-сервер вызывать ошибку 0x80092013?

Да, если прокси требует авторизации или блокирует системные запросы WinHTTP к файлам .crl, проверка отзыва завершится ошибкой.

Как проверить дату истечения срока действия CRL на сервере CA?

Выполните команду certutil -getreg ca\CRLPeriodUnits или откройте файл .crl вручную и проверьте поле Next Update.