Діагностика IMAP
Помилка certificate verify failed при підключенні через IMAP
Як виглядає в журналі
SSL connect attempt failed error:0A000086:SSL routines::certificate verify failedTLS-з’єднання встановилося, але клієнт не зміг довіряти сертифікату сервера. Саме шифрування при цьому працює — не збігається або ім’я, або ланцюжок довіри, або строк дії.
Причини, за спаданням імовірності
- Класика shared-хостингу: сертифікат виписано на ім’я сервера на кшталт srv142.hoster.net, а ви підключаєтеся до mail.вашдомен.ua. Імена не збігаються.
- Самопідписаний сертифікат — типово для внутрішнього Exchange і власних серверів Dovecot.
- Прострочений сертифікат: Let’s Encrypt не продовжився, а поштова служба далі віддає старий.
- Неповний ланцюжок: сервер віддає лише кінцевий сертифікат без проміжного.
Що зробити
- Подивіться, на яке ім’я виписано сертифікат: openssl s_client -connect host:993 -servername host | openssl x509 -noout -subject -dates
- Підключайтеся за тим іменем, яке вказано в сертифікаті — це правильне розв’язання, а не обхід.
- Якщо це неможливо, увімкніть у розширених налаштуваннях приймання неперевіреного сертифіката. Трафік лишиться зашифрованим, але справжність сервера не перевірятиметься.
- На власному сервері краще усунути причину: продовжити сертифікат або додати проміжний до ланцюжка.
FAQ
Часті питання
Чи безпечно приймати неперевірений сертифікат?
Трафік лишається зашифрованим, але ви втрачаєте захист від підміни сервера. У контрольованій мережі або при перенесенні з відомого вам хостингу ризик невеликий; у публічній мережі краще спершу розібратися з іменем.
Чому поштовий клієнт підключається, а перенесення — ні?
Клієнти на кшталт Thunderbird один раз питають про виняток і запам’ятовують його. Автоматичне перенесення такого діалогу не показує і падає з помилкою.
Інші помилки
Дізнайтеся обсяг своєї скриньки. Це нічого не коштує.
Підключіть два сервери, подивіться розмір і вирішуйте. Або заберіть клієнт і тримайте все в себе.
Код на GitHub · на базі imapsync · без реєстрації