Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Meloman  
#1 Оставлено : 16 октября 2012 г. 11:32:19(UTC)
Meloman

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2012(UTC)
Сообщений: 4
Откуда: Самара

Здравствуйте.
Имеется домен и много ПК с Win XP sp3. На части из них установлены различные версии КриптоПро.

Недавно был настроен Single Sign On для удобства входа на терминальные сервера. Поменялись в ключа в реестре.

в ключ HKLM\System\CurrentControlSet\Control\Lsa\Security Packages
kerberos
msv1_0
schannel
wdigest

добавилось значение tspkg

в ключ HKLM\System\CurrentControlSet\Control\SecurityProviders
msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll
добавилось значение credssp.dll

После этого на тех ПК, где был установлен КриптоПро пользователи перестали заходить на многие из сайтов по https (не на все, осталась небольшая часть работающих).

И вопрос: Что же делать?
смотрел 2 темы
http://www.cryptopro.ru/...aspx?g=posts&m=11888
http://www.cryptopro.ru/...&g=posts&m=11022
Ну и кроме констатации факта неработоспособности каких либо решений не увидел.

Что делать? Single Sign On нужен.
Offline Femi  
#2 Оставлено : 16 октября 2012 г. 13:35:56(UTC)
Наталья Мовчан

Статус: Padawan

Группы: Администраторы
Зарегистрирован: 02.12.2010(UTC)
Сообщений: 1,381
Женщина
Российская Федерация
Откуда: Москва

Сказала «Спасибо»: 11 раз
Поблагодарили: 69 раз в 47 постах
С КриптоПро CSP 3.6.7279 (Guarana) от 10.10.2012 воспроизводится?
Техническую поддержку оказываем тут.
Наша база знаний.
Offline Meloman  
#3 Оставлено : 17 октября 2012 г. 11:35:55(UTC)
Meloman

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2012(UTC)
Сообщений: 4
Откуда: Самара

Небольшой прогресс наметился.
После некоторых танцев с бубном выяснил, что в ключе HKLM\System\CurrentControlSet\Control\Lsa\Security Packages
важен даже порядок записей!
Например, после того, как политиками стал прописывать туда вот такое:

kerberos
msv1_0
wdigest
cpssl
tspkg
pku2u
schannel

стало работать. по крайней мере https на все, что пока требуется работает, криптопрошное работает. Еще б понять, что это значит. Но все равно уже проще.

Теперь по вашему вопросу: это заработало и с непоследними сборками КриптоПро 3.6. Последнюю не ставил.
Сейчас буду проверять с 3.0. Потому что на 1 ПК с 3.0 это не помогло. Что совсем не радует, так как вместо 3.0 нельзя же поставить версию 3.6 ?
Offline Максим Коллегин  
#4 Оставлено : 17 октября 2012 г. 13:43:45(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
В 3.0 другие настройки. (в КС2 такие же)

Цитата:
Для работы tls в КриптоПро CSP 3.0 КС1 в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders должен присутствовать cpssp.dll
Для работы 3.0 КС2 и 3.6 в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Security Packages должен быть cpssl и отсутствовать schannel
Знания в базе знаний, поддержка в техподдержке
Offline Meloman  
#5 Оставлено : 17 октября 2012 г. 14:05:43(UTC)
Meloman

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2012(UTC)
Сообщений: 4
Откуда: Самара

maxdm написал:
В 3.0 другие настройки. (в КС2 такие же)

Цитата:
Для работы tls в КриптоПро CSP 3.0 КС1 в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders должен присутствовать cpssp.dll
Для работы 3.0 КС2 и 3.6 в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Security Packages должен быть cpssl и отсутствовать schannel


Тут 2 замечания.
1. В криптоПро полагают что эта ситуация нормальная и это очень удобно для большой организации и автоматизации политик через АД ?
Может чтото надо переделать и выпустить версии правильные? Какова официальная политика компании по такому вопросу?
2. Именно вышеуказанное сообщение мне и помогло решение найти, но насколько вы видите по моему предыдущему сообщению, schannel присутствует и стоит последним. и все работает!
Offline Максим Коллегин  
#6 Оставлено : 17 октября 2012 г. 15:19:16(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Хм. все необходимые настройки делает наш установщик, все что делаете Вы сами - на свой страх и риск и мы за это не отвечаем. Что нужно переделать?
Для "больших" организаций сделан "костыль" при котором все будет работать и без cpssl в LSA в последних версиях КриптоПро CSP 3.6 R3
Знания в базе знаний, поддержка в техподдержке
Offline Meloman  
#7 Оставлено : 17 октября 2012 г. 19:43:19(UTC)
Meloman

Статус: Новичок

Группы: Участники
Зарегистрирован: 16.10.2012(UTC)
Сообщений: 4
Откуда: Самара

Все, что мы делаем сами - это включаем технологию Single Sign On. Стандартная инструкция Майкрософта для удобства пользователей.
И надо, чтобы ваш установщик не ломал работу ОС и других программ.
Если в новой версии все хорошо... Но мы же не можем все свои старые криптоПро заменить новым, указав старые лицензии?

Отредактировано пользователем 17 октября 2012 г. 19:48:07(UTC)  | Причина: Не указана

Offline Femi  
#8 Оставлено : 17 октября 2012 г. 20:07:18(UTC)
Наталья Мовчан

Статус: Padawan

Группы: Администраторы
Зарегистрирован: 02.12.2010(UTC)
Сообщений: 1,381
Женщина
Российская Федерация
Откуда: Москва

Сказала «Спасибо»: 11 раз
Поблагодарили: 69 раз в 47 постах
Цитата:
Но мы же не можем все свои старые криптоПро заменить новым, указав старые лицензии?

только если в рамках версии 3.6
Техническую поддержку оказываем тут.
Наша база знаний.
Offline Максим Коллегин  
#9 Оставлено : 17 октября 2012 г. 20:08:57(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Я не могу понять в чем проблема - нужно дописать два ssp - ДОПИШИТЕ.
Знания в базе знаний, поддержка в техподдержке
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.