Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Zuly  
#1 Оставлено : 29 марта 2024 г. 17:47:57(UTC)
Zuly

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.03.2024(UTC)
Сообщений: 5

Добрый день
установила Stunnel для проверки штампа времени ЦБ
Закрытая часть сертификата на токене, ссылка при проверке на закрытый ключ одна и та же,
но ошибка сохраняется, пробовали удалять и ставить несколько раз.
При запуске службы от пользователя следующая ошибка:
2024.03.29 17:17:15 LOG7[9344:13864]: open file C:\App\Stunnel\cert.cer with certificate
2024.03.29 17:17:15 LOG3[9344:13864]: **** Error 0x8009030e returned by AcquireCredentialsHandle
2024.03.29 17:17:15 LOG3[9344:13864]: Credentials complete
2024.03.29 17:17:15 LOG3[9344:13864]: Error creating credentials
При запуске с системной УЗ:
2024.03.29 17:10:13 LOG5[3216:15656]: CertFindCertificateInStore not find client certificate in store CURRENT_USER. Looking at LOCAL_MACHINE
2024.03.29 17:10:13 LOG3[3216:15656]: **** Error 0x8009030e returned by AcquireCredentialsHandle
2024.03.29 17:10:13 LOG3[3216:15656]: Credentials complete
Но код ошибки тот же.

как можно исправить данную ошибку?
Напишите, пожалуйста, доступ по каким ссылкам в браузере должен проходить на машине, где проверяется подпись.
Что должно быть в исключениях Антивирусного ПО?

Что можно еще предпринять, для проставления штампа времени?
Offline pd  
#2 Оставлено : 30 марта 2024 г. 23:26:18(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,452
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 32 раз
Поблагодарили: 418 раз в 309 постах
Автор: Zuly Перейти к цитате
Добрый день
установила Stunnel для проверки штампа времени ЦБ
Закрытая часть сертификата на токене, ссылка при проверке на закрытый ключ одна и та же,
но ошибка сохраняется, пробовали удалять и ставить несколько раз.
При запуске службы от пользователя следующая ошибка:
2024.03.29 17:17:15 LOG7[9344:13864]: open file C:\App\Stunnel\cert.cer with certificate
2024.03.29 17:17:15 LOG3[9344:13864]: **** Error 0x8009030e returned by AcquireCredentialsHandle
2024.03.29 17:17:15 LOG3[9344:13864]: Credentials complete
2024.03.29 17:17:15 LOG3[9344:13864]: Error creating credentials
При запуске с системной УЗ:
2024.03.29 17:10:13 LOG5[3216:15656]: CertFindCertificateInStore not find client certificate in store CURRENT_USER. Looking at LOCAL_MACHINE
2024.03.29 17:10:13 LOG3[3216:15656]: **** Error 0x8009030e returned by AcquireCredentialsHandle
2024.03.29 17:10:13 LOG3[3216:15656]: Credentials complete
Но код ошибки тот же.

как можно исправить данную ошибку?
Напишите, пожалуйста, доступ по каким ссылкам в браузере должен проходить на машине, где проверяется подпись.
Что должно быть в исключениях Антивирусного ПО?

Что можно еще предпринять, для проставления штампа времени?

Можете инструкцию приложить о том, что вы делаете?

Обычно возникал вопрос о создании подписи со штампом времени ЦБ, но там не нужен был какой-либо сертификат в конфигурации Stunnel.
Знания в базе знаний, поддержка в техподдержке
Offline Zuly  
#3 Оставлено : 1 апреля 2024 г. 9:08:06(UTC)
Zuly

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.03.2024(UTC)
Сообщений: 5

Инструкция во вложении
Offline Zuly  
#4 Оставлено : 1 апреля 2024 г. 9:09:54(UTC)
Zuly

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.03.2024(UTC)
Сообщений: 5

Shtamp vremeni nastrojjka.zip (1,453kb) загружен 5 раз(а).
Offline pd  
#5 Оставлено : 1 апреля 2024 г. 13:07:52(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,452
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 32 раз
Поблагодарили: 418 раз в 309 постах
Автор: Zuly Перейти к цитате
Shtamp vremeni nastrojjka.zip (1,453kb) загружен 5 раз(а).

Инструкция с виду хорошая. Вы делали строго по инструкции?

Какие версии ПО используете?
Знания в базе знаний, поддержка в техподдержке
Offline Zuly  
#6 Оставлено : 1 апреля 2024 г. 16:43:21(UTC)
Zuly

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.03.2024(UTC)
Сообщений: 5

stunnel_x64 5.0.14815.0
КриптоПро 5.0.12800 КС1


Всё по инструкции выполнено.
Offline pd  
#7 Оставлено : 1 апреля 2024 г. 23:55:23(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,452
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 32 раз
Поблагодарили: 418 раз в 309 постах
Автор: Zuly Перейти к цитате
stunnel_x64 5.0.14815.0
КриптоПро 5.0.12800 КС1


Всё по инструкции выполнено.

Вы упомянули антивирусное ПО. Пробовали отключать сторонние приложения/антивирусы/сервисы?
Знания в базе знаний, поддержка в техподдержке
Offline pd  
#8 Оставлено : 2 апреля 2024 г. 0:17:34(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,452
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 32 раз
Поблагодарили: 418 раз в 309 постах
Автор: Zuly Перейти к цитате
Shtamp vremeni nastrojjka.zip (1,453kb) загружен 5 раз(а).

Перечитал инструкцию и не понял, зачем нужен клиентский сертификат в отличие от инструкции здесь: https://cryptopro.ru/for...&m=136001#post136001

Почему во многих местах указаны tsp1/tsp2, а в случае stunnel совсем другие tsp3/tsp4.

Также непонятна строка verify=0, которая означает не проверять сертификат удаленной стороны вообще никак.

Исходя из перечисленного, я бы предложил использовать конфиг без "cert=", а в connect указать tsp1.ca.cbr.ru:443 и tsp2.ca.cbr.ru:443 вместо tsp3/tsp4.

Дополнение:

Понял зачем они поставили verify=0, так как по адресу tsp1.ca.cbr.ru находится localhost, они завели ещё один адрес tsp3.ca.cbr.ru, который является на самом деле копией tsp1.ca.cbr.ru, аналогично для tsp4 и tsp2.

В прошлой инструкции этот момент обходился явным указанием IP-адреса в конфигурации, но всё равно нужен verify=0.

Поэтому предлагаю попробовать в работе уже проверенный конфиг:

Цитата:
verify = 0
output = C:\Stunnel\stunnel_cli.log
service = Stunnel
socket = l:TCP_NODELAY=1
socket = r:TCP_NODELAY=1
debug = 7
[tls1-client-https-1]
client = yes
accept = 127.0.0.1:10001
connect = 212.40.216.162:443
[tls1-client-https-2]
client = yes
accept = 127.0.0.1:10002
connect = 212.40.193.62:443

Отредактировано пользователем 2 апреля 2024 г. 0:28:37(UTC)  | Причина: Не указана

Знания в базе знаний, поддержка в техподдержке
Offline Zuly  
#9 Оставлено : 3 апреля 2024 г. 11:25:43(UTC)
Zuly

Статус: Новичок

Группы: Участники
Зарегистрирован: 27.03.2024(UTC)
Сообщений: 5

К сожалению, та же ошибка в логе.
Пробую открывать адреса: https://212.40.193.62/, https://212.40.216.162/, выходит страница Apache/
но страницы
http://127.0.0.1:10001/ocsp
http://127.0.0.1:10002/ocsp
не открываются. Они должны в браузере открываться?
Система на Win 10 x64, может из-за этого есть особенности?
Offline pd  
#10 Оставлено : 3 апреля 2024 г. 12:28:03(UTC)
pd

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 16.09.2010(UTC)
Сообщений: 1,452
Откуда: КРИПТО-ПРО

Сказал(а) «Спасибо»: 32 раз
Поблагодарили: 418 раз в 309 постах
Автор: Zuly Перейти к цитате
К сожалению, та же ошибка в логе.
Пробую открывать адреса: https://212.40.193.62/, https://212.40.216.162/, выходит страница Apache/
но страницы
http://127.0.0.1:10001/ocsp
http://127.0.0.1:10002/ocsp
не открываются. Они должны в браузере открываться?
Система на Win 10 x64, может из-за этого есть особенности?

При открытии http://127.0.0.1:10001/ocsp будет страница Bad Request.

Особенностей быть не должно, система входит в поддерживаемые ОС.

Возьмите чистую систему и распишите подробно шаги, которые вы делаете, до воспроизведения вашей ошибки, пока не воспроизводится.
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.