Гид по технологиям

Schannel: Событие 36887 — как исправить ошибку Fatal Alert

• 7 min read • Windows • Обновлено 28 Nov 2025
Schannel событие 36887: как исправить Fatal Alert
Schannel событие 36887: как исправить Fatal Alert

Кратко: событие Schannel 36887 означает, что удалённая сторона отправила фатальное SSL/TLS-уведомление (Fatal Alert). Часто причина — проблемный обновлённый пакет Windows, конфликт антивируса или отсутствующий ключ EventLogging в реестре. Следуйте шагам от простых проверок до добавления ключа реестра и удаления недавних обновлений; в статье также есть чек-листы, сценарии и дерево принятия решения.

Schannel — событие 36887 в журнале событий Windows

Secure Channel (Schannel) отвечает за обмен зашифрованными сообщениями между клиентом и сервером. Этот компонент реализует набор протоколов безопасности для аутентификации и защищённого канала через шифрование. Событие Schannel 36887 обычно появляется, когда одна из сторон посылает фатальное SSL/TLS-уведомление — то есть соединение прерывается с указанием серьёзной ошибки.

Важно: «Fatal Alert 42» — не единственный вариант. В журнале могут появляться и другие коды, например 40 или 72. Код указывает на тип фатальной ошибки внутри TLS/SSL обмена.

Основные признаки и симптомы

  • В журнале событий Windows появляется запись Schannel Event ID 36887 с текстом «A fatal alert was received from a remote endpoint. Fatal Alert <код>».
  • Проблемы с HTTPS-подключениями, разрывы при установке TLS-сессии.
  • Иногда отсутствие сетевых ошибок у клиента при наличии ошибок на сервере и наоборот.

Важно: если ошибка появилась сразу после установки Windows-обновления — вероятна связь с некорректным пакетом.

Причины появления события 36887

Кратко перечислим наиболее распространённые причины:

  • Повреждённое или проблемное обновление Windows, которое изменяет библотеки Schannel или параметры TLS.
  • Отсутствие параметра EventLogging в реестре, из‑за чего механизм не может корректно логировать или обрабатывать события Schannel.
  • Перехват TLS трафика со стороны антивируса/межсетевого экрана, который вмешивается в handshake и вызывает ошибку.
  • Неправильная конфигурация TLS на клиенте или сервере: отключённые шифровальные наборы, несовместимые версии TLS.
  • Проблемы с сертификатом: недействительный, просроченный, неправильно привязанный к имени хоста или использующий неподдерживаемые алгоритмы.

Контрпример: если в журнале виден только разовый 36887 и далее ошибок не возникает, возможно это кратковременная сетевая проблема, а не постоянная конфигурационная ошибка.

Предварительные проверки

Выполните эти простые шаги перед углублённым треубшутингом:

  • Отключите ненужные фоновые приложения.
  • Временно отключите сторонний антивирус/активную функцию перехвата HTTPS.
  • Перезагрузите в безопасном режиме и проверьте, воспроизводится ли событие.
  • Проверьте, появилось ли событие после конкретного Windows Update.

Если базовые проверки не помогли — переходите к подробным шагам ниже.

Инструменты и подготовка

Рекомендации перед изменением системы:

  • Сделайте точку восстановления или резервную копию реестра.
  • Запишите точные коды Fatal Alert из журнала событий.
  • Идентифицируйте, на каком хосте появляется событие — клиенте или сервере.
  • Если это сервер, согласуйте перезагрузки с владельцами сервисов.

Пошаговые решения

1. Выполните чистую загрузку системы

Цель: отключить сторонние сервисы и определить, не мешает ли какой-то компонент.

  1. Нажмите Windows + R, введите msconfig и нажмите OK.
  2. Перейдите на вкладку Services, поставьте флажок Hide all Microsoft services, затем нажмите Disable all. Скрыть службы Microsoft и отключить остальные
  3. Перейдите на вкладку Startup и откройте Диспетчер задач. Открыть несколько элементов автозагрузки в Диспетчере задач
  4. Отключите все элементы автозагрузки, которые не нужны. Отключение элементов автозагрузки в Диспетчере задач
  5. Перезагрузите ПК и проверьте, повторяется ли событие 36887.

Если событие исчезло — включайте службы/элементы по одному, чтобы найти виновника.

2. Запустите SFC для проверки системных файлов

SFC (System File Checker) восстанавливает повреждённые системные файлы.

  1. Откройте меню Пуск, введите Command Prompt и выберите Run as administrator.
  2. Подтвердите контроль учётных записей (UAC).
  3. Выполните команду:
sfc /scannow

Запуск sfc /scannow в окне командной строки

  1. Перезагрузите систему и проверьте журнал событий.

Когда это помогает: если повреждены библиотеки, отвечающие за TLS/Schannel.

3. Удалите недавно установленные обновления Windows

Если проблема появилась после обновления — откат может решить её.

  1. Нажмите Windows + I, откройте Settings.
  2. В разделе Windows Update выберите Update history. Раздел истории обновлений Windows
  3. Нажмите Uninstall updates и выберите последнее обновление. Окно удаления обновлений в Windows
  4. Подтвердите Uninstall и перезагрузите.

Примечание: при откате обновлений проверьте связанные исправления безопасности и совместимость с другими приложениями.

4. Добавьте ключ EventLogging в реестр

Если в реестре отсутствует параметр EventLogging, Schannel может некорректно логировать и работать.

  1. Нажмите Windows + R, введите regedit и нажмите Enter.
  2. Перейдите по пути:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL
  1. В правой панели щёлкните правой кнопкой в пустой области, выберите New → DWORD (32-bit) и назовите значение EventLogging. Создание параметра EventLogging в реестре
  2. Дважды щёлкните EventLogging и установите Value data = 1. Установка значения EventLogging в 1
  3. Перезагрузите компьютер и проверьте журнал.

Важно: всегда делайте резервную копию ветки реестра перед изменением.

5. Проверьте сертификаты и настройки TLS

  • Убедитесь, что сертификат не просрочен и соответствует имени хоста.
  • Проверьте поддерживаемые версии TLS и наборы шифров на клиенте и сервере.
  • Для серверов IIS/Exchange/Apache/Nginx проверьте, не запрещён ли нужный шифр групповыми политиками.

Альтернатива: если у вас контролируемая среда, временно включите более широкий набор шифров, чтобы проверить совместимость, затем верните безопасность.

6. Исключите вмешательство антивируса или прокси

  • Отключите перехват TLS в антивирусе и проверьте, сохраняется ли ошибка.
  • Если используется прокси/устройство SSL-intercept, попробуйте маршрут с прямым подключением.

Рекомендуемое поведение: при подтверждённом вмешательстве замените или перенастройте модуль, не отключая защиту без веской причины.

Диагностика и сбор информации

Для корректного анализа соберите:

  • Полный текст события 36887 из Event Viewer (включая код fatal alert).
  • Время возникновения и соответствующие логи на противоположной стороне (сервер/клиент).
  • Снимок конфигурации TLS (какие версии и шифры включены).
  • Снимки сетевых трассировок (Wireshark/Network Monitor) с захватом handshake.

Критерии приёмки

  • Событие 36887 больше не появляется в журнале при стандартной нагрузке.
  • HTTPS/TLS-сессии устанавливаются стабильно на всех затронутых хостах.
  • Изменения задокументированы и при необходимости откачиваемы.

Дерево принятия решений

flowchart TD
  A[Появилось событие 36887] --> B{Появилось после обновления}
  B -->|Да| C[Откатить обновление]
  B -->|Нет| D{Вмешивается антивирус/SSL proxy}
  D -->|Да| E[Отключить перехват TLS]
  D -->|Нет| F{EventLogging в реестре есть}
  F -->|Нет| G[Добавить EventLogging=1]
  F -->|Да| H[Проверить сертификаты и шифры]
  H --> I[Собрать трассировки и логи]
  C --> I
  E --> I
  G --> I

Роль‑ориентированные чек-листы

Администратор системы:

  • Сделать резервную копию реестра и точку восстановления.
  • Откатить последние обновления (вне производственной нагрузки).
  • Проверить значения EventLogging и SChannel.
  • Собрать логи и трассировки.

DevOps / инженер сети:

  • Сравнить поддерживаемые TLS-версии и шифры между клиентом и сервером.
  • Проверить конфигурацию балансировщиков и прокси (SSL offload).
  • Провести тесты с инструментами openssl/ssllabs/wireshark.

Обычный пользователь:

  • Сообщить время и действия до появления ошибки.
  • При возможности временно отключить сторонний антивирус и повторить действие.

Методика тестирования и приёмки

  • Тест 1: Выполните подключение к сервису до и после отката/исправления. Ожидаемый результат: отсутствие 36887.
  • Тест 2: Проверка sfc /scannow должна завершиться без ошибок или с успешным восстановлением.
  • Тест 3: Захват TLS handshake в Wireshark должен показать нормальный exchange без Alert FATAL.

Когда описанные шаги не помогают (когда это не сработает)

  • Если удалённая сторона (внешний API/партнёр) отправляет некорректный TLS Alert — проблема на их стороне.
  • Если в инфраструктуре используется аппаратный SSL-терминатор с ошибочной конфигурацией — требуется доступ и правки на самом устройстве.
  • При аппаратных проблемах с криптопровайдерами или сертификатами на HSM — вмешательство в аппаратный ключевой модуль.

В таких случаях контактируйте с командой противоположной стороны или с поставщиком оборудования/ПО.

1‑строчный глоссарий

  • Schannel: модуль Windows для TLS/SSL.
  • Fatal Alert: фатальное TLS-уведомление, приводящее к разрыву соединения.
  • EventLogging: параметр реестра, управляющий логированием Schannel.

Фактовый блок

  • Что проверять в первую очередь: недавние обновления, антивирус, ключ EventLogging.
  • Частые кодовые номера Fatal Alert: 40, 42, 72 (указывают тип ошибки в TLS-типа alert).
  • Базовый инструмент диагностики: Event Viewer, sfc, Wireshark, openssl.

Риски и меры смягчения

  • Риск: откат обновления может вернуть уязвимость. Мера: взвесьте риск и применяйте временное решение до выпуска патча.
  • Риск: изменение реестра без резервной копии. Мера: всегда экспортируйте ветку реестра.

Заключение

Schannel Event ID 36887 указывает на фатальное уведомление в процессе TLS/SSL. Часто проблему решают простые шаги: чистая загрузка, SFC, откат недавнего обновления или добавление параметра EventLogging в реестр. Если базовые шаги не помогают, соберите логи и трассировки, проверьте сертификаты и взаимодействуйте с владельцами противоположной стороны.

Если остались вопросы или нужен разбор конкретного лога — прикрепите текст события и время, и мы поможем проанализировать дальше.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро