Статус: Новичок
Группы: Участники
Зарегистрирован: 29.08.2022(UTC) Сообщений: 3
Сказал(а) «Спасибо»: 1 раз
|
Добрый день!
Не смог найти в документации, но интересно следующее: есть n-gate с белым адресом и доменным именем, например exapmle.ru, за ним сервер, в который происходит проброс. Есть клиент А, у которого есть браузер и прочее оборудования, которое поддерживает ГОСТ-овое шивроание. Есть клиент Б, у которого обычный хром. Клиент А обращаясь к example.ru реализует ГОСТ-овое соединение, клиент Б RSA-шное. Есть необходимость разделять эти потоки за n-gate, то есть клиенту А мы на ресурсе даем полную картину, а клиенту Б только половину. На железках за n-gate мы можем раскидывать юзеров сами, вопрос возможности именно силами n-gate разделить запросы к одному и тому же ресурсу.
Как вариант - клиент А на выходе получает один source ip, клиент Б другой. С этими данными, железки за n-gate разрулят трафик так, как требуется. Но может ли n-gate разделить трафик на основании типов шифрования запросов к нему?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 17.10.2010(UTC) Сообщений: 139 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 2 раз Поблагодарили: 10 раз в 9 постах
|
Добрый день! Похоже, так как вы описали - работает наш тестовый стенд https://ng-test.cryptopro.ru/При заходе разными браузерами (с поддержкой ГОСТ-TLS или без таковой) пользователю будет досупен разный набор ресурсов. Проверте пожалуйста на нём, то ли это что вам нужно?
|
1 пользователь поблагодарил Андрей Куликов за этот пост.
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 29.08.2022(UTC) Сообщений: 3
Сказал(а) «Спасибо»: 1 раз
|
Автор: Андрей Куликов Добрый день! Похоже, так как вы описали - работает наш тестовый стенд https://ng-test.cryptopro.ru/При заходе разными браузерами (с поддержкой ГОСТ-TLS или без таковой) пользователю будет досупен разный набор ресурсов. Проверте пожалуйста на нём, то ли это что вам нужно? Спасибо, да, примерно так и требуется. Но это требуется делать в прозрачном режиме. Есть такая возможность? Можете поделиться конкретными примерами настройки для реализации одного из этих способов, так как в мануалах не нашел.
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 17.10.2010(UTC) Сообщений: 139 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 2 раз Поблагодарили: 10 раз в 9 постах
|
Уточните пожалуйста, что значит "в прозрачном режиме" в данном случае? Без аутентификации? Если да - то тогда так можно сделать только на самом защищаемом ресурсе. NGate может передавать данные о использованном клиенте алгоритме подключения в HTTP-заголовках. А защищаемый ресурс сможет перенаправлять пользователя на конкретные страницы в зависимости от этой информации.
|
|
|
|
Статус: Новичок
Группы: Участники
Зарегистрирован: 29.08.2022(UTC) Сообщений: 3
Сказал(а) «Спасибо»: 1 раз
|
Автор: Андрей Куликов Уточните пожалуйста, что значит "в прозрачном режиме" в данном случае? Без аутентификации? Если да - то тогда так можно сделать только на самом защищаемом ресурсе. NGate может передавать данные о использованном клиенте алгоритме подключения в HTTP-заголовках. А защищаемый ресурс сможет перенаправлять пользователя на конкретные страницы в зависимости от этой информации. Без аутентификации и без отображения того, какие ресурсы доступны (если смотреть на примере ng-test, где отображаются три или один вариант в зависимости от шифрования). С защищаемым ресурсом понял, как реализовать передачу информации об алгоритмах в заголовках? Это в nginx-е делать?
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 17.10.2010(UTC) Сообщений: 139 Откуда: КРИПТО-ПРО Сказал «Спасибо»: 2 раз Поблагодарили: 10 раз в 9 постах
|
Автор: Yakov-Mishin как реализовать передачу информации об алгоритмах в заголовках? Это в nginx-е делать?
Все настройки NGate делаются через Web-интерфейс. Воспользуйтесь динамическими заголовками: https://cpdn.cryptopro.r...k-dynamic-headerset.htmlВам нужен заголовок X Client CipherЕсли он содержит одно из следующих значений, значит клиент пришел с ГОСТом: Цитата: "TLS_GOSTR341001_WITH_28147_CNT_IMIT", "TLS_GOSTR341112_256_WITH_28147_CNT_IMIT", "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC", "TLS_GOSTR341112_256_WITH_MAGMA_CTR_OMAC", "TLS_GOSTR341112_256_WITH_28147_CNT_IMIT_IANA"
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close