Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Андрей А.  
#1 Оставлено : 31 октября 2019 г. 10:18:48(UTC)
Андрей А.

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: г. Москва

Добрый день!

Есть сервер с ОС Windows 2008 R2, на котором работает web-сервер на базе IIS 7.5.
В настоящее время на сервере установлен КриптоПро 3.6.7777 и сертификат сервера (ГОСТ 2001).
Пользователи подключаются к порталу по HTTPS, у каждого пользователя есть сертификат того же УЦ.
У пользователей КриптоПро 4.0.9963.
В такой конфигурации всё работает.

Планируем переход на ГОСТ 2012. Решил для начала только обновить КриптоПро до версии 4.0.9963.
После обновления пользователи не могут подключиться - ошибка 403.
При открытии портала IE запрашивает сертификат пользователя, ПИН-код, после ввода ПИН-кода - ошибка 403.
Пробовал включать/отключать в настройках IE SSL 2.0/3.0, TLS 1.0/1.1/1.2. Но это никак не повлияло.

Потом решил удалить с сервера КриптоПро 4.0.9963 и вернуть 3.6.7777 - опять всё заработало.
Ставишь КриптоПро 4.0.9963 - ошибка 403...

Единственное, в чем точно есть нюанс, это то, что опыты проводятся на клоне рабочей машины, но с другим именем, т. е. при открытии портала появляется предупреждение, что имя в сертификате не совпадает с именем сервера. Нажимаю "Продолжить открытие..." и с 3.6 всё работает. Возможно, в версии 4.0 какие-то более жесткие ограничения и ошибка связана с этим, но вроде так быть не должно...

Подскажите, пожалуйста, в чём может быть проблема?
Уже всю голову сломал.

Wanna join the discussion?! Login to your Форум КриптоПро forum account. Новые регистрации запрещены.

Offline Андрей Писарев  
#2 Оставлено : 31 октября 2019 г. 11:43:08(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,727
Мужчина
Российская Федерация

Сказал «Спасибо»: 574 раз
Поблагодарили: 2303 раз в 1804 постах
Автор: Андрей А. Перейти к цитате

Единственное, в чем точно есть нюанс, это то, что опыты проводятся на клоне рабочей машины, но с другим именем, т. е. при открытии портала появляется предупреждение, что имя в сертификате не совпадает с именем сервера. Нажимаю "Продолжить открытие..." и с 3.6 всё работает. Возможно, в версии 4.0 какие-то более жесткие ограничения и ошибка связана с этим, но вроде так быть не должно...



Здравствуйте.

У себя для проверки - измените hosts, указав IP сервера с клоном и проверьте поведение.

Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#3 Оставлено : 31 октября 2019 г. 12:01:11(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,727
Мужчина
Российская Федерация

Сказал «Спасибо»: 574 раз
Поблагодарили: 2303 раз в 1804 постах
Настройки TLS одинаковые, когда 3.6 и 4.0? Также можно включить журнал Crypto api в ос и посмотреть детализацию
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#4 Оставлено : 31 октября 2019 г. 12:06:48(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,727
Мужчина
Российская Федерация

Сказал «Спасибо»: 574 раз
Поблагодарили: 2303 раз в 1804 постах
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей А.  
#5 Оставлено : 31 октября 2019 г. 12:13:29(UTC)
Андрей А.

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: г. Москва

Автор: Андрей Писарев Перейти к цитате
У себя для проверки - измените hosts, указав IP сервера с клоном и проверьте поведение.

Это проверил. Не имеет значения. Всё равно не работает.

Автор: Андрей Писарев Перейти к цитате
Настройки TLS одинаковые, когда 3.6 и 4.0? Также можно включить журнал Crypto api в ос и посмотреть детализацию

Настройки одинаковые, если про вкладку "Настройки TLS". Только после установки 4.0 по умолчанию установлена галочка "Поддерживать RFC 5746". Пробовал снимать ее, перезагружать, но это тоже никак не влияет. Остальные галочки сняты, кроме раздела "Клиент" - установлена "Не использовать устаревшие cipher...", но она одна и раньше была включена.


Сейчас почитаю, о результатах сообщу. Спасибо.
Offline Андрей А.  
#6 Оставлено : 31 октября 2019 г. 12:36:21(UTC)
Андрей А.

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: г. Москва



Спасибо за совет!
Получил две ошибки. Как я понял из текста ошибки, выполняется попытка проверить действительность сертификата.
Но УЦ у нас для локальных задач, списки отзыва не используем. Ранее такой вариант работал.
Если дело в этом, то можно ли как-то отключить проверку действительности сертификатов, в том числе по списку отзыва?

Ошибка 1:

Ошибка 2:
Offline Андрей Писарев  
#7 Оставлено : 31 октября 2019 г. 12:45:19(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,727
Мужчина
Российская Федерация

Сказал «Спасибо»: 574 раз
Поблагодарили: 2303 раз в 1804 постах
В КриптоПРО CSP\Настройки TLS ?


Snimok ehkrana ot 2019-10-31 13-44-46.png (24kb) загружен 21 раз(а).
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей А.  
#8 Оставлено : 31 октября 2019 г. 12:55:12(UTC)
Андрей А.

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2019(UTC)
Сообщений: 4
Российская Федерация
Откуда: г. Москва

Автор: Андрей Писарев Перейти к цитате
В КриптоПРО CSP\Настройки TLS ?
Snimok ehkrana ot 2019-10-31 13-44-46.png (24kb) загружен 21 раз(а).

Огромное спасибо!
Это же, вроде, очевидно :)
Но я как-то не акцентировался на настройках, т. к. они полностью соответствовали настройкам, которые были в 3.6.
И сейчас реально на работающем сервере (где 3.6) стоит только одна галочка "Не использовать устаревшие..." в разделе "Клиент", а в разделе "Сервер" нет ни одной галочки и всё работает.
Теперь буду пробовать сертификаты по ГОСТ 2012.
Ещё раз спасибо, Андрей!
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.