Галочка «не проверять сертификаты» помогает — значит, связь есть и порт открыт, а упирается всё в доверие к сертификату. Это сильно сужает поиск: искать надо не сеть, а цепочку доверия. Три причины по убыванию вероятности.
1. Сертификаты стоят не в том хранилище. Самая частая промашка, и она не видна «на глаз»: сертификаты ЕСМ (ca.crt и server.crt из папки C:\ProgramData\ESP\ESM\UM) должны лежать в «Доверенных корневых центрах сертификации»
локального компьютера, а не текущего пользователя. На терминальной схеме это промахивается особенно легко: ставили под своей учётной записью, а работает всё под другой.
Проверяется за минуту. Откройте certlm.msc — это хранилище компьютера — и найдите сертификат там. Если он виден только в certmgr.msc, значит он у пользователя, и для службы его как будто нет.
2. Имя узла не совпадает с тем, на которое выписан сертификат. Сертификат модуля выписан на localhost. Если в настройках подключения указан IP-адрес или сетевое имя машины, проверка имени не пройдёт никогда — сколько корневых ни добавляй. Посмотрите, что именно стоит в поле адреса: штатно там https://localhost:51401/api/v2.
Если там адрес другой машины — это уже отдельный разговор. На терминальных схемах модуль ставится не на сервер, а на то рабочее место, к которому физически подключена касса, и оборудование 1С работает на стороне клиента. Разобрали это подробно:
1tspiot.ru/blog/ts-piot-na-servere-i-rdp/
3. Прокси перехватывает и локальные обращения. Раз прокси задан файлом, проверьте список исключений: localhost, 127.0.0.1 и адрес кассового рабочего места должны идти мимо него. Иначе 1С видит сертификат прокси, а не модуля, и проверка имени снова не сходится. А если прокси подменяет TLS, его собственный корневой сертификат тоже обязан быть в доверенных корневых локального компьютера.
Про галочку. Как временная мера, чтобы не встали продажи, она допустима. Оставлять насовсем не стоит: шифрование сохраняется, но проверка подлинности узла на этом подключении выключается — то есть подменить собеседника становится возможно.
Если после трёх шагов не ушло, напишите: что именно стоит в поле адреса подключения, в каком хранилище нашлись сертификаты, какие адреса в исключениях прокси и фрагмент лога модуля за момент ошибки. По этому набору причина обычно видна сразу.