Ошибка SSL в Happ: что делать
Сообщение про SSL или certificate в Happ пугает, будто «взломали» или «ключ украли». На практике причины обычно прозаичны: сбитые часы на телефоне, блокировка HTTPS к серверу подписок, устаревший клиент или обрезанная ссылка при копировании из мессенджера. Разберём, что проверить по порядку, чем отличается SSL при импорте от SSL при Connect и когда запрашивать новый профиль в боте Nasa VPN — ниже на onvpn.biz. Разберём импорт и Connect отдельно: SSL на загрузке подписки и SSL при подключении к узлу лечатся разными шагами.
Что значит SSL-ошибка в Happ
Happ загружает subscription URL по HTTPS. Если TLS-рукопожатие не проходит, клиент показывает SSL error — импорт или refresh останавливается ещё до проверки ключей WireGuard. Это сбой на этапе «скачать конфиг», а не «подключиться к VPN-узлу». Скрин с этапом ошибки помогает отличить импорт от Connect.. Запишите: SSL при import или при Connect — разные ветки лечения..
SSL при импорте и SSL при Connect — разные цепочки. В первом случае ломается загрузка списка серверов с хоста подписок. Во втором — иногда режут HTTPS к вспомогательным сервисам или мешает корпоративный MITM. Запишите, на каком шаге всплыло сообщение. Certificate expired и hostname mismatch лечатся не одинаково — читайте текст.. Hostname mismatch часто лечится свежим URL, expired — временем..
Точный текст ошибки важнее слова «SSL». Certificate expired, hostname mismatch, connection reset — у каждой формулировки свой следующий шаг. Скрин сохраните для поддержки и для себя, если ошибка повторится через неделю. Паника до проверки времени и сети только откладывает рабочий профиль.. Не путайте SSL с handshake failed WireGuard — это другой экран..
SSL не равно «плохой VPN-провайдер». Чаще виноваты локальные часы, сеть или битая ссылка. Паника и поиск «другого клиента» до базовой проверки только затягивает возврат к рабочему профилю. SSL не приговор подписке — чаще виноваты часы, сеть или обрезанная ссылка.. Спокойная проверка часов быстрее паники и смены всего стека..
Сбитое время и часовой пояс
Сертификаты HTTPS привязаны ко времени. iPhone с ручной датой 2020 года отвергнет современный cert — Happ покажет SSL, хотя ссылка из бота живая. Ручная дата 2020 года отвергнет любой современный HTTPS-сертификат.. Android с ручной датой ведёт себя так же — авто-время на обеих платформах..
Включите автоматическую дату и время в настройках системы, перезапустите Happ, повторите import или refresh. На Android путь обычно Настройки → Система → Дата и время; на iPhone — Основные → Дата и время. Перезапуск Happ после исправления времени — обязательная мелочь.. Полный перезапуск Happ после правки времени — не лишний шаг..
После перелёта через часовые пояса iOS иногда «застревает» на старом offset. Выключите и включите авто-время, перезагрузите телефон — особенно если SSL появился сразу после поездки. После перелёта переткните авто-время — iOS иногда залипает на offset.. Перелёт и SSL в один день — классическая связка..
Connect после исправления времени часто проходит без смены подписки. Имеет смысл пройти этот шаг до запроса нового URL — экономит минуты и не плодит лишние профили в боте. Новый URL не нужен, если SSL исчез сразу после синхронизации часов.. Сначала время, потом новый URL — порядок экономит профили в боте..
Subscription URL и блокировки
Провайдер может резать домен сервера подписок — HTTPS не открывается, Happ пишет SSL или connection reset. Симптом похож на «битый» URL, но ссылка из бота корректна; режет сеть. Разная сеть — разный фильтр: попробуйте LTE, если дома Wi‑Fi режет домен.. Домен подписок режут точечно — LTE иногда обходит домашний фильтр..
Попробуйте import по LTE, если дома Wi‑Fi, или наоборот. Разная сеть — разный фильтр. Если на мобильном интернете refresh проходит, а на домашнем нет — смотрите роутер и DNS провайдера, а не подписку. Если на мобильном refresh проходит — смотрите роутер, не подписку.. Роутер с DoH/фильтром может ломать HTTPS к хосту подписок..
Запросите свежую ссылку в боте Nasa VPN. Старая могла устареть или попасть под блок вместе с доменом. Новый URL иногда обходит списки, если инфраструктура ротировала endpoint. Ротация endpoint в боте иногда обходит списки блокировок.. Новый URL из бота — штатный путь, не зеркала из чатов..
Не вставляйте subscription URL в случайный браузер «для проверки», если не уверены в источнике. Официальный путь — бот и Happ. Чужие зеркала ссылок из чатов — лишний риск и ложные SSL из-за подмены. Официальный бот и Happ — не зеркала ссылок из чатов.. Проверка в Happ, не в случайном браузере — меньше ложных SSL..
Версия Happ и целостность ссылки
Обновите Happ из официального магазина. Старые сборки не дружат с новыми TLS-настройками серверов подписок — SSL при refresh на свежей инфраструктуре и старом клиенте встречается регулярно. Старый Happ на новой iOS — частый источник TLS-ошибок при refresh.. Обновите Happ до последней версии из магазина перед refresh..
Копируйте URL без пробелов в начале и конце. Одна лишняя строка при пересылке в Telegram даёт invalid URL или SSL. Копируйте «как текст», не пересылайте сообщение с обрезкой. Пробел в начале URL ломает import так же, как битый сертификат.. Пробелы и переносы строк в URL — тихий убийца импорта..
QR сканируйте из Happ, не сторонним сканером, если импорт идёт по коду. Камера iPhone иногда открывает ссылку в Safari, минуя клиент — профиль не попадает в список серверов. QR только из Happ — камера iOS может увести ссылку в Safari.. QR из Happ, не «Поделиться» скрином — так надёжнее..
После обновления приложения сделайте refresh subscription, не только Connect к старому кэшу. Кэш мог сохранить повреждённый фрагмент конфига до того, как вы исправили время или сеть. После обновления клиента сделайте refresh, не только Connect к кэшу.. Кэш старого конфига держит SSL до полного refresh..
Если SSL не исчез
Пройдите базовый круг: авто-время, свежий Happ, новый URL из бота, другая сеть (Wi‑Fi ↔ LTE), повторный import. Не помогло — пишите в поддержку с полным набором: модель, версия ОС, тип сети, точный текст SSL. Базовый круг: время, Happ, URL, сеть — до обращения в поддержку.. Четыре шага: время, клиент, URL, сеть — потом поддержка..
Удалите повреждённый профиль из Happ и импортируйте заново. Не копируйте конфиг вручную из чатов — без целостной подписки handshake и TLS ломаются на разных этапах. Ручной конфиг из чата ломает и TLS, и WireGuard-handshake.. Удалите битый профиль и импортируйте чистый из бота.. Чистый импорт из бота безопаснее ручного копирования конфига..
Корпоративный Wi‑Fi с SSL-inspection подменяет сертификаты — Happ может отказаться доверять. Типично для офисов, редко для дома. Тест на LTE отделяет «блокировка домена» от «офисный firewall». SSL-inspection в офисе — тест на LTE отделяет от блокировки дома.. Офисный MITM — тест на LTE обязателен..
Запишите, повторяется ли SSL после каждого refresh или только при первом импорте. Повтор на каждом refresh намекает на блокировку хоста подписок; разовый — на часы или обрезанную ссылку. Повтор SSL на каждом refresh намекает на блокировку хоста подписок.. Повтор на каждом refresh — сигнал блокировки домена подписок..