Перейти к основному содержимому

Как удалить сертификаты Минцифры с устройства

Эта инструкция поможет в устранении ошибки Error 1104: ApiConfigSslError в приложении AmneziaVPN, если на устройстве установлены сертификаты Минцифры. Они могут быть добавлены вручную, через системный профиль, профиль управления устройством, приложение, корпоративную политику или другим способом.

Сертификат сайта подтверждает, что вы подключились именно к этому сайту. Обычно браузер или приложение предупреждают, если сертификат подменён или недействителен. Если сертификаты Минцифры добавлены в доверенные, устройство может принять сертификат из этой инфраструктуры как настоящий и не показать предупреждение.

Это создаёт риск атаки "человек посередине" (MITM): при фильтрации трафика провайдер или другая сторона между вами и сайтом может подменить HTTPS-сертификат. Браузер или приложение может не показать предупреждение, а сайт будет выглядеть как обычный защищённый сайт. В такой ситуации логины, пароли, переписка и другие данные могут быть перехвачены.

AmneziaVPN тоже проверяет защищённое SSL/TLS-соединение. Если сертификаты Минцифры мешают этой проверке, приложение может показать Error 1104: ApiConfigSslError.

После удаления сертификатов некоторые российские сайты, которые используют сертификаты Национального удостоверяющего центра Минцифры РФ (НУЦ Минцифры), могут перестать открываться в обычном браузере.

Что удалить

Сначала проверьте, есть ли на устройстве сертификаты с такими названиями:

  • Russian Trusted Root CA
  • Russian Trusted Sub CA

Названия могут отличаться в зависимости от того, когда и откуда сертификат попал в систему. Смотрите на строки Russian Trusted Root CA, Russian Trusted Sub CA, Russian Trusted TLS CA, а также на упоминания The Ministry of Digital Development and Communications и Russian Federation в поле издателя.

Удаляйте только те сертификаты, которые относятся к Минцифры или Национальному удостоверяющему центру Минцифры РФ (НУЦ Минцифры). Не удаляйте незнакомые системные сертификаты наугад: это может нарушить работу сайтов, приложений, Wi-Fi, корпоративной сети или обновлений.

Если устройство рабочее, учебное или управляется организацией, сертификат может быть установлен через политику управления. В этом случае он может вернуться после перезагрузки.

Windows 10/11

  1. Нажмите Win + R, введите certmgr.msc и нажмите Enter.
  2. Откройте Доверенные корневые центры сертификацииСертификаты.
  3. Найдите Russian Trusted Root CA.
  4. Нажмите на сертификат правой кнопкой мыши и выберите Удалить.
  5. Откройте Промежуточные центры сертификацииСертификаты и удалите Russian Trusted Sub CA, если он есть в списке.
  6. Дополнительно проверьте Сторонние корневые центры сертификацииСертификаты.
  7. Нажмите Win + R, введите certlm.msc и нажмите Enter. Для этого шага могут понадобиться права администратора.
  8. Повторите проверку и удаление в тех же разделах для хранилища локального компьютера.
  9. Перезагрузите устройство.

Android

Названия разделов могут отличаться в зависимости от производителя, модели устройства и версии Android.

  1. Откройте Настройки.
  2. Перейдите в Безопасность и конфиденциальностьДополнительные настройки безопасностиШифрование и учетные данные.
  3. Откройте Учетные данные пользователя, Пользовательские сертификаты или Надежные сертификаты.
  4. Найдите Russian Trusted Root CA или Russian Trusted Sub CA.
  5. Откройте сертификат и выберите Удалить.
  6. Перезагрузите устройство.

Если нужный раздел не получается найти, используйте поиск в настройках по словам сертификаты, учетные данные, надежные сертификаты или шифрование.

iPhone и iPad

  1. Откройте НастройкиОсновныеVPN и управление устройством.
  2. Найдите профиль, через который были установлены Russian Trusted Root CA или Russian Trusted Sub CA.
  3. Откройте профиль и выберите Удалить профиль.
  4. Перезагрузите устройство.

Дополнительно проверьте, осталось ли доверие к корневому сертификату: НастройкиОсновныеОб этом устройствеДоверие сертификатам.

Если только отключить доверие, сертификат может остаться на устройстве. Для полного удаления нужно удалить профиль, который содержит этот сертификат.

macOS

Если сертификаты были установлены через профиль:

  1. Откройте настройки профилей:
    • на macOS 13 и новее: Системные настройкиОсновныеУправление устройством;
    • на macOS 12 и старше: Системные настройкиПрофили.
  2. Выберите профиль, который содержит Russian Trusted Root CA или Russian Trusted Sub CA.
  3. Нажмите Удалить.
  4. Перезагрузите устройство.

Если сертификаты были добавлены напрямую в связку ключей:

  1. Откройте приложение Связка ключей (Keychain Access).
  2. Проверьте связки Вход и Система.
  3. Откройте категорию Сертификаты.
  4. Найдите Russian Trusted Root CA или Russian Trusted Sub CA.
  5. Выберите найденный сертификат и удалите его. Для удаления из системной связки может понадобиться пароль администратора.
  6. Перезагрузите устройство.

Linux

В Linux путь удаления зависит от дистрибутива и способа установки сертификата. Сначала проверьте, есть ли сертификаты Минцифры среди доверенных системных сертификатов:

trust list --filter=ca-anchors | grep -i -B3 -A1 russ

Если команда trust не установлена или ничего не вывела, переходите к поиску файлов ниже. Отсутствие вывода не значит, что сертификата точно нет: он может храниться в другом стандартном месте или быть установлен другим способом.

Если команда нашла Russian Trusted Root CA или Russian Trusted Sub CA, всё равно найдите файл сертификата по командам ниже, чтобы понять, какой именно файл нужно удалить.

Для Debian, Ubuntu и производных:

Найдите файл сертификата:

for f in /etc/ssl/certs/*.pem /usr/local/share/ca-certificates/*.crt; do
[ -f "$f" ] && openssl x509 -in "$f" -noout -subject -issuer 2>/dev/null | grep -i russ && echo " путь: $f"
done

Путь из /etc/ssl/certs/ помогает проверить, что сертификат есть в системном хранилище. Если поиск нашёл один и тот же сертификат и в /usr/local/share/ca-certificates/, и в /etc/ssl/certs/, удаляйте файл из /usr/local/share/ca-certificates/. Путь из /etc/ssl/certs/ отдельно удалять обычно не нужно: после команды sudo update-ca-certificates --fresh это хранилище пересоберётся автоматически.

Если файл найден в /usr/local/share/ca-certificates/, удалите его и обновите хранилище. В команде ниже замените /путь/к/найденному-файлу на полный путь, который вывела команда поиска:

Перед удалением убедитесь, что в команду подставлен путь именно к файлу сертификата Минцифры. Не удаляйте папку целиком и не используйте путь к другому сертификату.

sudo rm "/путь/к/найденному-файлу"
sudo update-ca-certificates --fresh

Для Fedora, RHEL, openSUSE и производных:

Найдите файл сертификата:

find /etc/pki/ca-trust/source/anchors -type f -print 2>/dev/null | while read -r f; do
openssl x509 -in "$f" -noout -subject -issuer 2>/dev/null | grep -i russ && echo " путь: $f"
done

Если файл найден в /etc/pki/ca-trust/source/anchors/, удалите его и обновите хранилище. В команде ниже замените /путь/к/найденному-файлу на полный путь, который вывела команда поиска:

Перед удалением убедитесь, что в команду подставлен путь именно к файлу сертификата Минцифры. Не удаляйте папку целиком и не используйте путь к другому сертификату.

sudo rm "/путь/к/найденному-файлу"
sudo update-ca-trust extract

Если команда поиска для вашей системы ничего не нашла, значит, в стандартных местах системного хранилища Linux сертификаты Минцифры не обнаружены. Не удаляйте похожие файлы и не очищайте папки с сертификатами вручную.

В таком случае вернитесь к общей диагностике ошибки 1104: проверьте дату и время, попробуйте другой источник интернета, отключите сторонние VPN, прокси и сетевые фильтры. Если ошибка повторяется, пришлите новые логи в поддержку.

После удаления

  1. Перезагрузите устройство.
  2. Откройте AmneziaVPN и повторите действие, при котором возникала ошибка 1104.
  3. Если проблема сохраняется, проверьте системные дату и время, затем попробуйте другой источник интернета: домашний Wi-Fi, проводное подключение или другую мобильную сеть.

Если после удаления сертификатов, перезагрузки устройства, проверки даты и времени и смены источника интернета Error 1104: ApiConfigSslError повторяется, напишите нам на почту support@amnezia.org или обратитесь за помощью в нашу группу в Telegram.

Обращайтесь в чат за помощью, если что-то не получается