Schannel: Событие 36887 — как исправить ошибку Fatal Alert
Кратко: событие Schannel 36887 означает, что удалённая сторона отправила фатальное SSL/TLS-уведомление (Fatal Alert). Часто причина — проблемный обновлённый пакет Windows, конфликт антивируса или отсутствующий ключ EventLogging в реестре. Следуйте шагам от простых проверок до добавления ключа реестра и удаления недавних обновлений; в статье также есть чек-листы, сценарии и дерево принятия решения.

Secure Channel (Schannel) отвечает за обмен зашифрованными сообщениями между клиентом и сервером. Этот компонент реализует набор протоколов безопасности для аутентификации и защищённого канала через шифрование. Событие Schannel 36887 обычно появляется, когда одна из сторон посылает фатальное SSL/TLS-уведомление — то есть соединение прерывается с указанием серьёзной ошибки.
Важно: «Fatal Alert 42» — не единственный вариант. В журнале могут появляться и другие коды, например 40 или 72. Код указывает на тип фатальной ошибки внутри TLS/SSL обмена.
Основные признаки и симптомы
- В журнале событий Windows появляется запись Schannel Event ID 36887 с текстом «A fatal alert was received from a remote endpoint. Fatal Alert <код>».
- Проблемы с HTTPS-подключениями, разрывы при установке TLS-сессии.
- Иногда отсутствие сетевых ошибок у клиента при наличии ошибок на сервере и наоборот.
Важно: если ошибка появилась сразу после установки Windows-обновления — вероятна связь с некорректным пакетом.
Причины появления события 36887
Кратко перечислим наиболее распространённые причины:
- Повреждённое или проблемное обновление Windows, которое изменяет библотеки Schannel или параметры TLS.
- Отсутствие параметра EventLogging в реестре, из‑за чего механизм не может корректно логировать или обрабатывать события Schannel.
- Перехват TLS трафика со стороны антивируса/межсетевого экрана, который вмешивается в handshake и вызывает ошибку.
- Неправильная конфигурация TLS на клиенте или сервере: отключённые шифровальные наборы, несовместимые версии TLS.
- Проблемы с сертификатом: недействительный, просроченный, неправильно привязанный к имени хоста или использующий неподдерживаемые алгоритмы.
Контрпример: если в журнале виден только разовый 36887 и далее ошибок не возникает, возможно это кратковременная сетевая проблема, а не постоянная конфигурационная ошибка.
Предварительные проверки
Выполните эти простые шаги перед углублённым треубшутингом:
- Отключите ненужные фоновые приложения.
- Временно отключите сторонний антивирус/активную функцию перехвата HTTPS.
- Перезагрузите в безопасном режиме и проверьте, воспроизводится ли событие.
- Проверьте, появилось ли событие после конкретного Windows Update.
Если базовые проверки не помогли — переходите к подробным шагам ниже.
Инструменты и подготовка
Рекомендации перед изменением системы:
- Сделайте точку восстановления или резервную копию реестра.
- Запишите точные коды Fatal Alert из журнала событий.
- Идентифицируйте, на каком хосте появляется событие — клиенте или сервере.
- Если это сервер, согласуйте перезагрузки с владельцами сервисов.
Пошаговые решения
1. Выполните чистую загрузку системы
Цель: отключить сторонние сервисы и определить, не мешает ли какой-то компонент.
- Нажмите Windows + R, введите msconfig и нажмите OK.
- Перейдите на вкладку Services, поставьте флажок Hide all Microsoft services, затем нажмите Disable all.

- Перейдите на вкладку Startup и откройте Диспетчер задач.

- Отключите все элементы автозагрузки, которые не нужны.

- Перезагрузите ПК и проверьте, повторяется ли событие 36887.
Если событие исчезло — включайте службы/элементы по одному, чтобы найти виновника.
2. Запустите SFC для проверки системных файлов
SFC (System File Checker) восстанавливает повреждённые системные файлы.
- Откройте меню Пуск, введите Command Prompt и выберите Run as administrator.
- Подтвердите контроль учётных записей (UAC).
- Выполните команду:
sfc /scannow
- Перезагрузите систему и проверьте журнал событий.
Когда это помогает: если повреждены библиотеки, отвечающие за TLS/Schannel.
3. Удалите недавно установленные обновления Windows
Если проблема появилась после обновления — откат может решить её.
- Нажмите Windows + I, откройте Settings.
- В разделе Windows Update выберите Update history.

- Нажмите Uninstall updates и выберите последнее обновление.

- Подтвердите Uninstall и перезагрузите.
Примечание: при откате обновлений проверьте связанные исправления безопасности и совместимость с другими приложениями.
4. Добавьте ключ EventLogging в реестр
Если в реестре отсутствует параметр EventLogging, Schannel может некорректно логировать и работать.
- Нажмите Windows + R, введите regedit и нажмите Enter.
- Перейдите по пути:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL- В правой панели щёлкните правой кнопкой в пустой области, выберите New → DWORD (32-bit) и назовите значение EventLogging.

- Дважды щёлкните EventLogging и установите Value data = 1.

- Перезагрузите компьютер и проверьте журнал.
Важно: всегда делайте резервную копию ветки реестра перед изменением.
5. Проверьте сертификаты и настройки TLS
- Убедитесь, что сертификат не просрочен и соответствует имени хоста.
- Проверьте поддерживаемые версии TLS и наборы шифров на клиенте и сервере.
- Для серверов IIS/Exchange/Apache/Nginx проверьте, не запрещён ли нужный шифр групповыми политиками.
Альтернатива: если у вас контролируемая среда, временно включите более широкий набор шифров, чтобы проверить совместимость, затем верните безопасность.
6. Исключите вмешательство антивируса или прокси
- Отключите перехват TLS в антивирусе и проверьте, сохраняется ли ошибка.
- Если используется прокси/устройство SSL-intercept, попробуйте маршрут с прямым подключением.
Рекомендуемое поведение: при подтверждённом вмешательстве замените или перенастройте модуль, не отключая защиту без веской причины.
Диагностика и сбор информации
Для корректного анализа соберите:
- Полный текст события 36887 из Event Viewer (включая код fatal alert).
- Время возникновения и соответствующие логи на противоположной стороне (сервер/клиент).
- Снимок конфигурации TLS (какие версии и шифры включены).
- Снимки сетевых трассировок (Wireshark/Network Monitor) с захватом handshake.
Критерии приёмки
- Событие 36887 больше не появляется в журнале при стандартной нагрузке.
- HTTPS/TLS-сессии устанавливаются стабильно на всех затронутых хостах.
- Изменения задокументированы и при необходимости откачиваемы.
Дерево принятия решений
flowchart TD
A[Появилось событие 36887] --> B{Появилось после обновления}
B -->|Да| C[Откатить обновление]
B -->|Нет| D{Вмешивается антивирус/SSL proxy}
D -->|Да| E[Отключить перехват TLS]
D -->|Нет| F{EventLogging в реестре есть}
F -->|Нет| G[Добавить EventLogging=1]
F -->|Да| H[Проверить сертификаты и шифры]
H --> I[Собрать трассировки и логи]
C --> I
E --> I
G --> IРоль‑ориентированные чек-листы
Администратор системы:
- Сделать резервную копию реестра и точку восстановления.
- Откатить последние обновления (вне производственной нагрузки).
- Проверить значения EventLogging и SChannel.
- Собрать логи и трассировки.
DevOps / инженер сети:
- Сравнить поддерживаемые TLS-версии и шифры между клиентом и сервером.
- Проверить конфигурацию балансировщиков и прокси (SSL offload).
- Провести тесты с инструментами openssl/ssllabs/wireshark.
Обычный пользователь:
- Сообщить время и действия до появления ошибки.
- При возможности временно отключить сторонний антивирус и повторить действие.
Методика тестирования и приёмки
- Тест 1: Выполните подключение к сервису до и после отката/исправления. Ожидаемый результат: отсутствие 36887.
- Тест 2: Проверка sfc /scannow должна завершиться без ошибок или с успешным восстановлением.
- Тест 3: Захват TLS handshake в Wireshark должен показать нормальный exchange без Alert FATAL.
Когда описанные шаги не помогают (когда это не сработает)
- Если удалённая сторона (внешний API/партнёр) отправляет некорректный TLS Alert — проблема на их стороне.
- Если в инфраструктуре используется аппаратный SSL-терминатор с ошибочной конфигурацией — требуется доступ и правки на самом устройстве.
- При аппаратных проблемах с криптопровайдерами или сертификатами на HSM — вмешательство в аппаратный ключевой модуль.
В таких случаях контактируйте с командой противоположной стороны или с поставщиком оборудования/ПО.
1‑строчный глоссарий
- Schannel: модуль Windows для TLS/SSL.
- Fatal Alert: фатальное TLS-уведомление, приводящее к разрыву соединения.
- EventLogging: параметр реестра, управляющий логированием Schannel.
Фактовый блок
- Что проверять в первую очередь: недавние обновления, антивирус, ключ EventLogging.
- Частые кодовые номера Fatal Alert: 40, 42, 72 (указывают тип ошибки в TLS-типа alert).
- Базовый инструмент диагностики: Event Viewer, sfc, Wireshark, openssl.
Риски и меры смягчения
- Риск: откат обновления может вернуть уязвимость. Мера: взвесьте риск и применяйте временное решение до выпуска патча.
- Риск: изменение реестра без резервной копии. Мера: всегда экспортируйте ветку реестра.
Заключение
Schannel Event ID 36887 указывает на фатальное уведомление в процессе TLS/SSL. Часто проблему решают простые шаги: чистая загрузка, SFC, откат недавнего обновления или добавление параметра EventLogging в реестр. Если базовые шаги не помогают, соберите логи и трассировки, проверьте сертификаты и взаимодействуйте с владельцами противоположной стороны.
Если остались вопросы или нужен разбор конкретного лога — прикрепите текст события и время, и мы поможем проанализировать дальше.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента