Установка российских корневых сертификатов в Ubuntu

Если на Ubuntu перестают открываться сайты банков, Госуслуг и других российских сервисов с ошибкой сертификата, чаще всего не хватает корневых и выпускающих сертификатов Минцифры. Ниже пошаговая установка в системное хранилище Ubuntu.

Нужны два файла: корневой (root) и выпускающий (sub). Без обоих цепочка доверия не соберется.

Скачиваем сертификаты

Переходим в домашний каталог и забираем официальные PEM с портала Госуслуг:

cd ~
wget https://gu-st.ru/content/lending/russian_trusted_root_ca_pem.crt
wget https://gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crt

Это актуальные ссылки с gu-st.ru. Если wget ругается на SSL ещё до установки, можно временно добавить --no-check-certificate, но после установки сертификатов так делать не нужно.

Установка в системное хранилище

Дальше нужны права суперпользователя. Создаём каталог под российские CA и копируем туда оба файла:

sudo -s
mkdir -p /usr/local/share/ca-certificates/russian_trusted
cp ~/russian_trusted_root_ca_pem.crt ~/russian_trusted_sub_ca_pem.crt /usr/local/share/ca-certificates/russian_trusted/
update-ca-certificates -v

В выводе update-ca-certificates должны появиться строки вида link russian_trusted_root_ca_pem.pem -> bf3ad7f0.0. Это значит, что сертификаты попали в системный trust store.

Проверка

Проверяем, что система доверяет сертификатам, выпущенным этим УЦ. Для примера берём сайт Сбербанка, который одним из первых перешёл на отечественные сертификаты:

wget -qS --spider --max-redirect=0 https://www.sberbank.ru

Если соединение устанавливается без ошибок SSL, всё в порядке. На скриншоте ниже в заголовках ответа видна часть строки HttpOnly; secure, признак успешного защищённого соединения:

Проверка HTTPS-соединения с sberbank.ru после установки российских корневых сертификатов
Часть строки HttpOnly; secure указывает на то, что защищённое соединение с сайтом установлено успешно.

Что ещё учесть

  • Системный trust store влияет на curl, wget, многие CLI и часть приложений. Браузеры на базе Firefox часто используют собственное хранилище: для них сертификаты ставятся отдельно.
  • После обновления дистрибутива при необходимости снова выполните update-ca-certificates.
  • Если ссылки на gu-st.ru изменятся, актуальные файлы обычно есть в разделе поддержки Госуслуг по российским сертификатам.

Источники и ссылки


Комментарии загружаются…