Error en comprobación de certificado

Status
Cerrado para nuevas respuestas.

DarioTTelecom

Bronze Partner
Advanced Certified
Registrado
23 Aug 2022
Mensajes
33
Hola,

Buscando un registro en los log he encontrado en el log de error de Nginx una serie de errores relacionados con la consulta de estado de certificados, que parecen estar produciendose desde hace bastante tiempo ya que hay un montonazo de archivos error llenitos de arriba a abajo con el mismo error:

2022/09/20 10:39:09 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/XXXX.3cx.xxx-crt.pem"

Desde el terminal de esa 3CX y le hago un ping al servidor r3.o.lencr.org, este responde sin problemas:

>[email protected]$ ping r3.o.lencr.org
>PING r3.o.lencr.org(g2a02-26f0-5d00-0006-0000-0000-6011-b3c1.deploy.static.akamaitechnologies.com (2a02:26f0:5d00:6::6011:b3c1)) 56 data bytes
>64 bytes from g2a02-26f0-5d00-0006-0000-0000-6011-b3c1.deploy.static.akamaitechnologies.com (2a02:26f0:5d00:6::6011:b3c1): icmp_seq=1 ttl=45 time=1.86 ms
>
>64 bytes from g2a02-26f0-5d00-0006-0000-0000-6011-b3c1.deploy.static.akamaitechnologies.com (2a02:26f0:5d00:6::6011:b3c1): icmp_seq=2 ttl=45 time=1.80 ms
>
>64 bytes from g2a02-26f0-5d00-0006-0000-0000-6011-b3c1.deploy.static.akamaitechnologies.com (2a02:26f0:5d00:6::6011:b3c1): icmp_seq=3 ttl=45 time=1.93 ms
>
>64 bytes from g2a02-26f0-5d00-0006-0000-0000-6011-b3c1.deploy.static.akamaitechnologies.com (2a02:26f0:5d00:6::6011:b3c1): icmp_seq=4 ttl=45 time=1.82 ms
 
Hola recomendamos directamente el uso de dominios provistos por 3cx, de esa manera los certificados son autogestionados y actualizados sin interrupción de los servicios de la central.

El uso de dominios propios no es soportado, por lo que es tarea del administrador la gestión de ese dominio y sus certificados correspondientes así como la actualización de estos sobre el servidor.

Un saludo!
 
¿?¿?¿?

si que es un domino 3cx (sólamente he tapado con XXX la parte de host y el TLD)
 
Cuál es el problema que tenés con el certificado?

Cuál es el fqdn de esa instalación y así lo reviso.
 
Gracias por tu tiempo,

El dominio es genei.my3cx.es

En las otras instancias que tengo ninguna tiene este error en los log, y temo que si no lo solucionaos antes que caduque el certificado esto vaya a suponer un problema ya que no es capaz de conectar con el servidor que le dice si el certificado es valido por medio del protocolo OSCP

"/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:07:12 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:13:47 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:19:54 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:26:12 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:36:03 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:45:22 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:52:51 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 13:58:58 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:06:23 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:14:12 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:21:25 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:27:44 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:35:05 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:46:03 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:52:25 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 14:59:21 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 15:07:48 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
2022/09/20 15:20:50 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"
 
Hola, en dado caso valida que los dns configurados en la red sean los de google como primarios 8.8.8.8 y 8.8.4.4 y permitir el tráfico saliente hacia el puerto 443 tcp sin restricción y no usar ningún tipo de inspección de paquetes o ssl, menos IDS o escaneo de antivirus sobre el tráfico de la central. Tampoco usen proxy https.

El certificado actualmente está bien

1663681110097.png

no hay nada malo con eso.

Un saludo!
 
El certificado está bien, y todavía falta un mes para que caduque, por lo que hay algo de tiempo para solucionar el problema

El error que refleja el log del servidor es:
>OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80

Lo que quiere decir que está intentando comunicar con el servidor r3.o.lencr.org por el puerto 80 para verificar el certificado, pero por el motivo que sea la conexión ha caducado (timed out).

En el primer post adjunté la repuesta al ping realizado a ese host desde la 3CX, demostrando de esta forma que la resolución DNS en la 3CX está funcionando bien, así como que no hay ningun firewall bloqueando la conexión (ni en entrada ni en salida)

debian@genei:~$ ping -4 -c 4 r3.o.lencr.org
PING a1887.dscq.akamai.net (2.19.117.40) 56(84) bytes of data.
64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=1 ttl=43 time=9.09 ms
64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=2 ttl=43 time=8.94 ms
64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=3 ttl=43 time=8.97 ms
64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=4 ttl=43 time=9.03 ms

--- a1887.dscq.akamai.net ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 8.940/9.006/9.092/0.111 ms



Saludos
 
hola lo que podés hacer para validar la conectividad desde servidor hacia ese dominio es ejecutar una captura de paquetes y así puedas ver si realmente el servidor está obteniendo algún tipo de respuesta o no, caso contrario podrás ver esos mensaje de timeout.
 
Buenas Alejandro,

Esas pruebas ya te las puse, haciendo ping desde el terminal al host r3.o.lencr.org el ping obtiene respuesta:

>debian@genei:~$ ping -4 -c 4 r3.o.lencr.org
>PING a1887.dscq.akamai.net (2.19.117.40) 56(84) bytes of data.
>64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=1 ttl=43 time=9.09 ms
>64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=2 ttl=43 time=8.94 ms
>64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=3 ttl=43 time=8.97 ms
>64 bytes from a2-19-117-40.deploy.static.akamaitechnologies.com (2.19.117.40): icmp_seq=4 ttl=43 time=9.03 ms

Sin embargo en el archivo de log tenemos el registro 'OSCP responder timed out':

>2022/09/23 09:13:48 [error] 9082#9082: OCSP responder timed out (110: Connection timed out) while requesting certificate status, responder: r3.o.lencr.org, peer: 72.247.177.190:80, certificate: "/var/lib/3cxpbx/Bin/nginx/conf/Instance1/genei.my3cx.es-crt.pem"

A simple vista el NGINX parece estar haciendo las peticiones a una IP errónea (o por lo menos es distinta a la que responde el ping)

Comprobando el certificado con openssl el resultado es que tal como dice el log del NGINX hay un problema con el OSCP, cosa que no pasa con las otras 3CX que tengo
1663918993405.png

Aqui tienes el resultado de otra de las pbx, y como puedes comprobar la respuesta OSCP es correcta y sin errores:
1663919165760.png
 
he reinciado el servicio de ngnix, forzando de esta manera que resolviese de nuevo la IP del OSCP y parece que en este momento ya esta todo correcto.
1663920136132.png

Gracias
 
  • Me gusta
Reacciones: Alejandro_3CX
Status
Cerrado para nuevas respuestas.

Estadísticas del Foro

Temas
44.440
Mensajes
232.810
Miembros
78.339
Último miembro
neil.marsura