Диагностика IMAP
Ошибка certificate verify failed при подключении по IMAP
Как выглядит в журнале
SSL connect attempt failed error:0A000086:SSL routines::certificate verify failedTLS-соединение установилось, но клиент не смог доверять сертификату сервера. Само шифрование при этом работает — не сходится либо имя, либо цепочка доверия, либо срок.
Причины, по убыванию вероятности
- Классика shared-хостинга: сертификат выписан на имя сервера вроде srv142.hoster.net, а вы подключаетесь по mail.вашдомен.ru. Имена не совпадают.
- Самоподписанный сертификат — типично для внутреннего Exchange и собственных серверов Dovecot.
- Истёкший сертификат: Let’s Encrypt не продлился, а почтовая служба продолжает отдавать старый.
- Неполная цепочка: сервер отдаёт только конечный сертификат без промежуточного.
Что сделать
- Посмотрите, на какое имя выписан сертификат: openssl s_client -connect host:993 -servername host | openssl x509 -noout -subject -dates
- Подключайтесь по тому имени, которое указано в сертификате — это правильное решение, а не обход.
- Если это невозможно, включите в расширенных настройках приём непроверенного сертификата. Трафик останется зашифрованным, но подлинность сервера проверяться не будет.
- На своём сервере лучше починить причину: продлить сертификат или добавить промежуточный в цепочку.
FAQ
Частые вопросы
Безопасно ли принимать непроверенный сертификат?
Трафик остаётся зашифрованным, но вы теряете защиту от подмены сервера. В контролируемой сети или при переносе с известного вам хостинга риск невелик; в публичной сети лучше сначала разобраться с именем.
Почему почтовый клиент подключается, а перенос — нет?
Клиенты вроде Thunderbird один раз спрашивают про исключение и запоминают его. Автоматический перенос такого диалога не показывает и падает с ошибкой.
Другие ошибки
Узнайте объём своего ящика. Это ничего не стоит.
Подключите два сервера, посмотрите размер и решайте. Или заберите клиент и держите всё у себя.
Код на GitHub · на базе imapsync · без регистрации