Для открытия сайтов с российскими TLS-сертификатами Linux должен доверять корневому центру Russian Trusted Root CA. Одной системной установки иногда недостаточно, поскольку Firefox, Chromium, контейнеры, Java, Python и другие программы могут использовать отдельные хранилища сертификатов.
Официальный комплект для Linux включает сертификаты RSA и ГОСТ, а также несколько выпускающих сертификатов. Для обычных сборок Firefox, Chromium, OpenSSL, curl и wget нужен прежде всего корневой RSA-сертификат. Сертификаты ГОСТ требуют отдельной поддержки криптографических алгоритмов.
Не устанавливайте файлы из писем, форумов и неофициальных архивов. Корневой сертификат расширяет список удостоверяющих центров, которым доверяет система. Скачивайте комплект только со страницы Госуслуг с российскими сертификатами.
Что изменится после установки
Корневой сертификат содержит открытый ключ удостоверяющего центра. Закрытого ключа в файле нет, поэтому установка сама по себе не позволяет Минцифры, провайдеру или другому участнику сети расшифровывать соединения.
Linux и приложения начнут принимать серверные сертификаты, для которых можно построить действительную цепочку до Russian Trusted Root CA. Браузер продолжит проверять доменное имя, срок действия, назначение сертификата и подписи в цепочке.
Риск связан с расширением доверия. Если удостоверяющий центр выдаст действительный сертификат для чужого домена, а злоумышленник сможет перенаправить соединение через подконтрольный сервер, приложение может не показать предупреждение. Поэтому системная установка подходит не всем.
| Сценарий | Подход |
|---|---|
| Сайты нужны только в одном браузере | Добавьте корень в отдельный профиль браузера |
Сайты должны работать в браузере, curl, Git и системных программах |
Добавьте корень в системное хранилище и отдельно проверьте браузеры |
| Сертификат нужен серверному приложению | Настройте хранилище конкретного приложения или контейнера |
| Сервис использует ГОСТ | Установите совместимый криптопровайдер или специализированную сборку браузера |
Какие файлы входят в комплект
Названия архивов и состав набора могут измениться при следующем обновлении. В комплекте, доступном в августе 2026 года, встречаются следующие файлы.
russian_trusted_root_ca_pem.crtсодержит корневой RSA-сертификат.russian_trusted_sub_ca_pem.crtсодержит выпускающий RSA-сертификат.russian_trusted_sub_ca_2024_pem.crtсодержит более новый выпускающий RSA-сертификат.russian_trusted_root_ca_gost_2025_pem.crtсодержит корневой сертификат ГОСТ.russian_trusted_sub_ca_gost_2025_pem.crtсодержит выпускающий сертификат ГОСТ.
Корневой сертификат выступает якорем доверия. Выпускающий сертификат связывает сертификат сайта с корнем. Нормально настроенный веб-сервер передаёт выпускающие сертификаты при установлении TLS-соединения, поэтому системному хранилищу обычно достаточно корневого сертификата.
Не копируйте все файлы из архива в каталог доверенных корней одной командой. В Ubuntu, Debian и ряде других систем каждый локальный файл .crt в каталоге якорей становится доверенным центром. При таком подходе выпускающий сертификат получает больше доверия, чем требуется для обычной цепочки TLS.
Скачайте и распакуйте архивы
- Откройте официальную страницу Госуслуг.
- Найдите раздел с сертификатами для Linux.
- Скачайте архив с корневыми сертификатами.
- Скачайте архив с выпускающими сертификатами.
- Не переименовывайте файлы внутри архивов до проверки.
Каталог загрузок в русскоязычной системе может называться Загрузки, а не Downloads. Команда xdg-user-dir определит фактический путь автоматически.
DOWNLOADS="$(xdg-user-dir DOWNLOAD 2>/dev/null || printf '%s/Downloads' "$HOME")"
WORKDIR="$HOME/mincifry-ca"
mkdir -p "$WORKDIR/root" "$WORKDIR/sub"
cd "$WORKDIR"
unzip -o "$DOWNLOADS/linux_russian_trusted_root_ca_pem.zip" -d "$WORKDIR/root"
unzip -o "$DOWNLOADS/russian_trusted_sub_ca_pem.zip" -d "$WORKDIR/sub"
find "$WORKDIR" -type f -name '*.crt' -print
Если портал изменил названия архивов, подставьте реальные имена скачанных файлов. Команда find должна показать как минимум корневой RSA-сертификат и один выпускающий RSA-сертификат.
Сохраните путь к корневому RSA-сертификату в переменной.
ROOT_RSA="$(find "$WORKDIR" -type f
-name 'russian_trusted_root_ca_pem.crt' -print -quit)"
if [ -z "$ROOT_RSA" ]; then
echo "Корневой RSA-сертификат не найден"
exit 1
fi
printf '%s
' "$ROOT_RSA"
Проверьте сертификаты перед установкой
PEM-сертификат должен начинаться строкой -----BEGIN CERTIFICATE----- и заканчиваться строкой -----END CERTIFICATE-----.
head -n 1 "$ROOT_RSA"
tail -n 1 "$ROOT_RSA"
Проверьте владельца, издателя, срок действия и отпечаток SHA-256.
openssl x509 -in "$ROOT_RSA" -noout
-subject
-issuer
-dates
-fingerprint
-sha256
Владелец и издатель корневого сертификата должны указывать на Russian Trusted Root CA. Для самоподписанного корня значения subject и issuer совпадают.
Проверьте подпись корневого сертификата.
openssl verify -CAfile "$ROOT_RSA" "$ROOT_RSA"
Ожидаемый результат содержит имя файла и OK.
Теперь проверьте, что выпускающие RSA-сертификаты действительно подписаны найденным корнем.
find "$WORKDIR" -type f
-name 'russian_trusted_sub_ca*_pem.crt'
! -iname '*gost*' -print0 |
while IFS= read -r -d '' cert; do
echo "Проверяем $cert"
openssl x509 -in "$cert" -noout -subject -issuer -dates
openssl verify -CAfile "$ROOT_RSA" "$cert"
done
Для каждого выпускающего сертификата ожидается результат OK. Ошибка означает, что архив повреждён, комплект неполный либо файлы взяты из разных версий набора.
Стандартная сборка OpenSSL может не разобрать сертификат с gost в имени. Ошибка неподдерживаемого алгоритма не доказывает повреждение файла. Проверка ГОСТ-сертификатов требует совместимого провайдера или движка OpenSSL.
Удалите старую ручную установку
Перед обновлением комплекта удалите старые копии, которые раньше добавляли вручную. Не удаляйте файлы, установленные пакетным менеджером дистрибутива.
Ubuntu, Debian, Linux Mint и Astra Linux.
find /usr/local/share/ca-certificates -type f
-iname 'russian_trusted*.crt' -print
Fedora, RHEL, Rocky Linux и AlmaLinux.
find /etc/pki/ca-trust/source/anchors -type f
-iname 'russian_trusted*.crt' -print
openSUSE и SUSE Linux Enterprise.
find /etc/pki/trust/anchors -type f
-iname 'russian_trusted*.crt' -print
Arch Linux и Manjaro.
find /etc/ca-certificates/trust-source/anchors -type f
-iname 'russian_trusted*.crt' -print
Удаляйте найденные файлы только после проверки полного пути. Команды установки ниже перезапишут файл russian_trusted_root_ca.crt, если он уже существует.
Установите корневой сертификат в Ubuntu, Debian, Linux Mint или Astra Linux
Установите служебные пакеты.
sudo apt update
sudo apt install -y ca-certificates openssl unzip
Скопируйте только корневой RSA-сертификат в каталог локальных доверенных центров.
sudo install -m 0644 "$ROOT_RSA"
/usr/local/share/ca-certificates/russian_trusted_root_ca.crt
sudo update-ca-certificates
При первой установке команда обычно сообщает об одном добавленном сертификате. При повторной установке число добавленных сертификатов может быть равно нулю.
Проверьте созданную ссылку.
find /etc/ssl/certs -maxdepth 1 -type l
-lname '*russian_trusted_root_ca.crt' -print
Установите сертификат в Fedora, RHEL, Rocky Linux или AlmaLinux
Установите нужные пакеты.
sudo dnf install -y ca-certificates openssl unzip p11-kit
Добавьте корень в системное хранилище и перестройте итоговые наборы.
sudo install -m 0644 "$ROOT_RSA"
/etc/pki/ca-trust/source/anchors/russian_trusted_root_ca.crt
sudo update-ca-trust extract
В новых версиях RHEL и совместимых дистрибутивов единое хранилище используют приложения на базе OpenSSL, GnuTLS и NSS, если приложение не подменяет его собственным набором корней.
Установите сертификат в openSUSE или SUSE Linux Enterprise
Установите пакеты.
sudo zypper install ca-certificates openssl unzip p11-kit
Скопируйте сертификат и обновите хранилище.
sudo install -m 0644 "$ROOT_RSA"
/etc/pki/trust/anchors/russian_trusted_root_ca.crt
sudo update-ca-certificates
Установите сертификат в Arch Linux или Manjaro
Установите служебные пакеты.
sudo pacman -S --needed
ca-certificates
ca-certificates-utils
openssl
unzip
p11-kit
Добавьте корень в каталог локальных якорей и перестройте хранилище.
sudo install -Dm644 "$ROOT_RSA"
/etc/ca-certificates/trust-source/anchors/russian_trusted_root_ca.crt
sudo update-ca-trust extract
В системах со старым набором инструментов вместо последней команды может потребоваться следующая.
sudo trust extract-compat
Установите сертификаты в ALT Linux
Для ALT Linux предпочтителен пакет из репозитория. Пакетный менеджер сможет обновить сертификаты при выпуске новой версии комплекта.
sudo apt-get update
sudo apt-get install ca-certificates-digital.gov.ru
На актуальных ветках пакет содержит обновлённые RSA- и ГОСТ-сертификаты. После установки сначала проверьте нужный сайт в браузере и через curl. Ручной импорт в профиль браузера требуется только тогда, когда конкретная сборка не использует системное хранилище.
Проверьте системное хранилище
Если в системе установлена утилита trust, найдите добавленный корень.
trust list |
grep -A 6 -B 2 -i 'Russian Trusted Root CA'
Команда может показать сертификат не под ожидаемым именем, если локализованная сборка или импортёр изменили метку. Дополнительно проверьте установленный файл через системный набор доверенных корней.
Для Ubuntu и Debian.
openssl verify
-CAfile /etc/ssl/certs/ca-certificates.crt
"$ROOT_RSA"
Для Fedora, RHEL и совместимых систем.
openssl verify
-CAfile /etc/pki/tls/certs/ca-bundle.crt
"$ROOT_RSA"
Ожидаемый результат содержит OK.
Проверьте реальное HTTPS-соединение
Для проверки нужен сайт, который сейчас использует цепочку Russian Trusted Root CA. Не выбирайте произвольный российский домен, поскольку владелец мог перейти на другой удостоверяющий центр.
Укажите домен без https:// и без пути.
HOST="имя-сайта.example"
Проверьте соединение через curl.
curl -Iv "https://${HOST}/"
Успешное соединение не содержит ошибок unknown CA, unable to get local issuer certificate или certificate verify failed.
Проверьте цепочку через OpenSSL.
openssl s_client
-connect "${HOST}:443"
-servername "$HOST"
-verify_return_error
-showcerts
</dev/null 2>&1 |
grep -E 'subject=|issuer=|Verify return code|Verification error'
Исправная проверка завершается строкой Verify return code: 0 (ok).
Если сервер присылает только сертификат сайта и не передаёт выпускающий сертификат, OpenSSL может сообщить unable to get local issuer certificate даже после правильной установки корня. Ошибка указывает на неполную цепочку на стороне сайта.
Настройте Firefox
Firefox в Linux ведёт себя по-разному в зависимости от сборки. Версии из репозиториев Fedora, RHEL, ALT Linux и некоторых других дистрибутивов могут использовать системное хранилище через p11-kit. Официальная сборка Mozilla, Snap, Flatpak и переносимые сборки могут продолжить использовать базу NSS внутри профиля.
Сначала полностью закройте Firefox, запустите его заново и проверьте сайт. Если ошибка SEC_ERROR_UNKNOWN_ISSUER сохранилась, импортируйте корень в профиль.
- Откройте страницу
about:preferences#privacy. - Найдите раздел сертификатов.
- Нажмите «Просмотр сертификатов» или
View Certificates. - Откройте вкладку «Центры сертификации» или
Authorities. - Нажмите «Импортировать» или
Import. - Выберите файл
russian_trusted_root_ca_pem.crt. - Разрешите доверие для идентификации веб-сайтов.
- Полностью перезапустите Firefox.
Если конкретный сайт передаёт неполную цепочку, импортируйте выпускающие RSA-сертификаты из официального архива. Не назначайте выпускающим сертификатам отдельное доверие для идентификации сайтов, если Firefox предлагает выбрать область доверия.
Безопасный вариант с отдельным профилем
Если российские сертификаты нужны лишь для нескольких сайтов, создайте отдельный профиль Firefox.
- Откройте
about:profiles. - Нажмите кнопку создания профиля.
- Назовите профиль, например
Russian CA. - Запустите новый профиль.
- Импортируйте корневой сертификат только в новый профиль.
Остальные профили Firefox сохранят прежний набор доверенных центров.
Настройте Chromium, Chrome, Brave, Edge, Opera или Vivaldi
Chromium в Linux использует общую базу NSS. Google Chrome и браузеры на базе Chromium обычно применяют тот же механизм, но конкретная сборка может добавлять собственное хранилище или политику доверия.
Сначала попробуйте встроенный менеджер.
- Откройте
chrome://settings/certificates. - Если страница перенаправляет запрос, откройте
chrome://certificate-manager. - Перейдите к доверенным центрам сертификации.
- Импортируйте
russian_trusted_root_ca_pem.crt. - Разрешите доверие для серверных TLS-сертификатов.
- Полностью закройте все процессы браузера.
- Снова запустите браузер и проверьте сайт.
Если встроенный менеджер не работает, используйте certutil. Текущая схема NSS и команды импорта описаны в документации Chromium для Linux.
Установите certutil
Ubuntu и Debian.
sudo apt install libnss3-tools
Fedora и RHEL.
sudo dnf install nss-tools
openSUSE.
sudo zypper install mozilla-nss-tools
Arch Linux.
sudo pacman -S nss
Определите путь к базе NSS
Начиная с Chromium M146 новый профиль по умолчанию использует ~/.local/share/pki/nssdb. Если старая база ~/.pki/nssdb уже существует, Chromium продолжает использовать старый путь.
if [ -f "$HOME/.pki/nssdb/cert9.db" ]; then
NSSDB="$HOME/.pki/nssdb"
else
NSSDB="$HOME/.local/share/pki/nssdb"
fi
printf '%s
' "$NSSDB"
Закройте все браузеры на базе Chromium и создайте резервную копию базы.
if [ -d "$NSSDB" ]; then
cp -a "$NSSDB" "${NSSDB}.backup-$(date +%F-%H%M%S)"
fi
Создайте базу, если браузер ещё не успел создать её сам.
mkdir -p "$NSSDB"
if [ ! -f "$NSSDB/cert9.db" ]; then
certutil -N --empty-password -d "sql:$NSSDB"
fi
Импортируйте корневой и выпускающие сертификаты
Корень получает флаг доверия C,,. Выпускающие сертификаты добавляются с пустыми флагами ,,, поэтому NSS не превращает их в отдельные доверенные корни.
certutil -A
-d "sql:$NSSDB"
-n "Russian Trusted Root CA"
-t "C,,"
-i "$ROOT_RSA"
find "$WORKDIR" -type f
-name 'russian_trusted_sub_ca*_pem.crt'
! -iname '*gost*' -print0 |
while IFS= read -r -d '' cert; do
nickname="$(basename "$cert" .crt)"
certutil -A
-d "sql:$NSSDB"
-n "$nickname"
-t ",,"
-i "$cert"
done
Проверьте записи.
certutil -L -d "sql:$NSSDB" |
grep -Ei 'Russian|trusted'
После импорта полностью перезапустите браузер.
Что делать с сертификатами ГОСТ
Текущий официальный архив содержит корневой и выпускающий сертификаты ГОСТ 2025 года. Простое копирование файлов в системное хранилище не добавляет поддержку алгоритмов ГОСТ в OpenSSL, NSS, Chromium или Firefox.
Для работы с ГОСТ могут потребоваться следующие компоненты.
- Совместимый провайдер или движок для OpenSSL.
- Криптопровайдер, который поддерживает требуемые версии ГОСТ.
- Специализированная сборка Chromium-GOST или другого браузера.
- Настройки, которые рекомендует владелец конкретного сервиса.
Не устанавливайте случайные сборки OpenSSL Engine или Provider из непроверенных репозиториев. Такие модули работают внутри криптографического процесса и получают доступ к обрабатываемым ключам и данным.
Наличие сертификатов ГОСТ в ALT Linux или другом дистрибутиве ещё не гарантирует поддержку ГОСТ-TLS в каждом приложении.
Почему отдельные программы не видят системный сертификат
Python, Requests и pip
Некоторые сборки Python и библиотека Requests используют пакет certifi, а не системный набор корней. Узнайте путь к используемому файлу.
python -m certifi
Не дописывайте сертификат напрямую в файл certifi. Обновление пакета перезапишет изменения. Создайте отдельный набор.
mkdir -p "$HOME/.config/ca-bundles"
cat "$(python -m certifi)" "$ROOT_RSA"
> "$HOME/.config/ca-bundles/russian-ca-bundle.pem"
Запустите программу с отдельным набором.
REQUESTS_CA_BUNDLE="$HOME/.config/ca-bundles/russian-ca-bundle.pem"
python application.py
Для pip можно использовать переменную PIP_CERT.
PIP_CERT="$HOME/.config/ca-bundles/russian-ca-bundle.pem"
pip install имя-пакета
Node.js
Node.js поддерживает дополнительный PEM-файл через переменную NODE_EXTRA_CA_CERTS. Переменная считывается при запуске процесса.
NODE_EXTRA_CA_CERTS="$ROOT_RSA" node application.js
Docker и Podman
Доверие хоста обычно не переносится внутрь контейнера. Добавьте корень в образ и обновите хранилище внутри контейнера.
FROM debian:stable-slim
RUN apt-get update &&
apt-get install -y ca-certificates &&
rm -rf /var/lib/apt/lists/*
COPY russian_trusted_root_ca_pem.crt
/usr/local/share/ca-certificates/russian_trusted_root_ca.crt
RUN update-ca-certificates
Для контейнеров Fedora, RHEL и производных используйте каталог /etc/pki/ca-trust/source/anchors и команду update-ca-trust extract.
Java
Приложение Java может использовать собственный файл cacerts конкретной JRE или JDK. Некоторые пакетные сборки OpenJDK синхронизируют Java-хранилище с системой, другие приложения поставляют собственную среду выполнения. Проверяйте параметры запуска и переменную javax.net.ssl.trustStore перед ручным импортом через keytool.
Частые ошибки
| Симптом | Вероятная причина | Решение |
|---|---|---|
curl работает, Firefox показывает SEC_ERROR_UNKNOWN_ISSUER |
Firefox использует собственную базу NSS | Импортируйте корень в профиль Firefox |
curl работает, Chromium не открывает сайт |
Корень отсутствует в NSS Shared DB браузера | Импортируйте корень через менеджер сертификатов или certutil |
Браузер работает, curl выдаёт ошибку |
Сертификат добавлен только в профиль браузера | Установите корень в системное хранилище |
update-ca-certificates ничего не добавляет |
Файл уже установлен, имеет неверное расширение или содержит несколько сертификатов | Проверьте имя, формат PEM и список старых файлов |
Проверка завершается unable to get local issuer certificate |
Сервер не прислал выпускающий сертификат либо передал неправильную цепочку | Проверьте вывод openssl s_client -showcerts |
OpenSSL сообщает unsupported algorithm |
Обрабатывается сертификат ГОСТ без совместимого провайдера | Используйте RSA-файлы либо установите криптографический модуль по инструкции сервиса |
| Flatpak или Snap не видит системный корень | Песочница изолирует приложение от хранилища хоста | Импортируйте сертификат в профиль программы или настройте песочницу |
| После обновления Chromium сертификат исчез | Браузер переключился между старой и новой базой NSS | Проверьте ~/.pki/nssdb и ~/.local/share/pki/nssdb |
| Сайт открывается только после отключения проверки TLS | Цепочка всё ещё не настроена | Верните проверку TLS и найдите отсутствующий сертификат через OpenSSL |
Не используйте curl -k, wget --no-check-certificate, verify=False и NODE_TLS_REJECT_UNAUTHORIZED=0 как постоянное решение. Такие параметры отключают проверку подлинности сервера для всего соединения.
Как удалить сертификат и откатить изменения
Закройте браузеры и программы, которые используют TLS. Затем удалите только созданный в статье файл.
Ubuntu, Debian, Linux Mint и Astra Linux
sudo rm -f
/usr/local/share/ca-certificates/russian_trusted_root_ca.crt
sudo update-ca-certificates --fresh
Fedora, RHEL, Rocky Linux и AlmaLinux
sudo rm -f
/etc/pki/ca-trust/source/anchors/russian_trusted_root_ca.crt
sudo update-ca-trust extract
openSUSE и SUSE Linux Enterprise
sudo rm -f
/etc/pki/trust/anchors/russian_trusted_root_ca.crt
sudo update-ca-certificates
Arch Linux и Manjaro
sudo rm -f
/etc/ca-certificates/trust-source/anchors/russian_trusted_root_ca.crt
sudo update-ca-trust extract
ALT Linux
sudo apt-get remove ca-certificates-digital.gov.ru
Firefox
- Откройте
about:preferences#privacy. - Перейдите в менеджер сертификатов.
- Откройте вкладку центров сертификации.
- Найдите Russian Trusted Root CA.
- Удалите сертификат из текущего профиля.
- Удалите вручную импортированные Russian Trusted Sub CA.
- Перезапустите Firefox.
Chromium и производные браузеры
Сначала получите точные имена записей.
certutil -L -d "sql:$NSSDB" |
grep -Ei 'Russian|trusted'
Удалите корень и выпускающие сертификаты по найденным псевдонимам.
certutil -D
-d "sql:$NSSDB"
-n "Russian Trusted Root CA"
certutil -D
-d "sql:$NSSDB"
-n "russian_trusted_sub_ca_pem"
certutil -D
-d "sql:$NSSDB"
-n "russian_trusted_sub_ca_2024_pem"
Если база NSS повредилась, закройте браузеры и восстановите созданную ранее резервную копию. Не заменяйте базу во время работы браузера.
FAQ
Нужно ли устанавливать выпускающие сертификаты в системное хранилище?
Обычно нет. Веб-сервер должен передавать выпускающую часть цепочки самостоятельно. Добавление промежуточного сертификата в каталог доверенных корней может превратить его в отдельный якорь доверия. В NSS выпускающий сертификат можно импортировать с пустыми флагами ,,.
Почему официальные инструкции иногда предлагают установить корневой и выпускающий сертификаты вместе?
Такой способ помогает при неполной цепочке на сервере и проще для массовой поддержки. С точки зрения минимального доверия безопаснее сделать корнем только Russian Trusted Root CA, а выпускающие сертификаты хранить как промежуточные.
Можно ли ограничить доверие одним сайтом?
Обычное системное хранилище доверяет удостоверяющему центру, а не отдельному сайту. Для ограничения области создайте отдельный профиль браузера или настройте конкретное приложение на отдельный CA-файл.
Передаёт ли установленный сертификат данные в Минцифры?
Нет. Файл содержит открытый ключ и сведения об удостоверяющем центре. Сам сертификат не запускает программу, не устанавливает сетевое соединение и не содержит закрытого ключа.
Может ли сертификат позволить расшифровать HTTPS-трафик?
Сам по себе нет. Для подмены соединения нужны дополнительные условия, включая контроль сетевого маршрута и серверный сертификат, который приложение примет для нужного домена.
Нужен ли сертификат ГОСТ для обычного сайта?
Только когда сайт использует ГОСТ-цепочку или требует соответствующий криптографический стек. Для большинства соединений через обычные Firefox, Chromium и OpenSSL используется RSA-сертификат.
Поможет ли установка для электронной подписи?
Нет. Сертификаты Russian Trusted Root CA нужны для проверки серверов TLS. Электронная подпись требует личного сертификата, закрытого ключа, криптопровайдера и часто браузерного расширения.
Обновятся ли вручную установленные сертификаты автоматически?
Нет. Периодически проверяйте официальный комплект и удаляйте устаревшие ручные копии перед установкой новой версии. Пакет дистрибутива может обновляться штатным менеджером пакетов.
Почему после установки сайт всё равно не открывается?
Причиной может быть отдельное хранилище браузера, неполная цепочка на сервере, неправильное системное время, старый кеш TLS, песочница Snap или Flatpak, отсутствие поддержки ГОСТ либо подмена сертификата прокси-сервером.
Нужно ли перезагружать Linux после установки?
Обычно нет. Полностью перезапустите браузеры, терминальные клиенты и серверные процессы, которые загрузили хранилище сертификатов до обновления.
