Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline kino505  
#1 Оставлено : 1 ноября 2024 г. 11:02:45(UTC)
kino505

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2024(UTC)
Сообщений: 6
Российская Федерация
Откуда: Новосибирск

Здравствуйте.
Столкнулся с ситуацией, когда с ВМ в Я.Облако попытка пройти к тестовому УЦ для выполнения задач тестирования необходимо создать нового пользователя и далее запросить сертификаты, я получаю блокировку от УЦ. Но блокировка избирательная. Я не смог пока найти закономерность. Выполняю таки действия:
- создаю новую ВМ с публичным адресом
- проверяю работу:

dc2:~$ nc -vz google.com 443
Connection to google.com 443 port [tcp/https] succeeded!

dc2:~$ nc -vz testca2012.cryptopro.ru 443
testca2012.cryptopro.ru [193.37.157.50] 443 (https) : Connection timed out


Вот пример другой ВМ в том же облаке и даже в одной сети:
dc3:~$ nc -vz google.com 443
Connection to google.com (216.58.211.14) 443 port [tcp/https] succeeded!

dc3:~$ nc -vz testca2012.cryptopro.ru 443
Connection to testca2012.cryptopro.ru (193.37.157.50) 443 port [tcp/https] succeeded!

dc3:~$ curl -v testca2012.cryptopro.ru/ui
* Trying 193.37.157.50:80...
* Connected to testca2012.cryptopro.ru (193.37.157.50) port 80 (#0)
> GET /ui HTTP/1.1
> Host: testca2012.cryptopro.ru
> User-Agent: curl/7.81.0
> Accept: */*
>
* Mark bundle as not supporting multiuse
< HTTP/1.1 301 Moved Permanently
< content-type: text/html; charset=UTF-8
< location: http://testca2012.cryptopro.ru/ui/
< server: Microsoft-IIS/10.0
< x-powered-by: ASP.NET
< date: Fri, 01 Nov 2024 07:43:38 GMT
< content-length: 225
<
<head><title>Документ перемещен</title></head>
* Connection #0 to host testca2012.cryptopro.ru left intact
<body><h1>Объект перемещен</h1>Документ теперь находится <a HREF="http://testca2012.cryptopro.ru/ui/">здесь</a></body>

IP dc2: 89.169.166.167
IP dc4: 158.160.65.106
Offline Захар Тихонов  
#2 Оставлено : 1 ноября 2024 г. 11:09:14(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Здравствуйте.

Если это блокировка с нашей стороны, то вы не можете и на основной сайт зайти https://cryptopro.ru. Если пропадает доступ только к одному тестовому УЦ testca2012.cryptopro.ru, то проблемы локальные, они не связаны с блокировкой с нашей стороны.
Техническую поддержку оказываем тут.
Наша база знаний.
Offline kino505  
#3 Оставлено : 1 ноября 2024 г. 11:57:26(UTC)
kino505

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2024(UTC)
Сообщений: 6
Российская Федерация
Откуда: Новосибирск

Автор: Захар Тихонов Перейти к цитате
Здравствуйте.

Если это блокировка с нашей стороны, то вы не можете и на основной сайт зайти https://cryptopro.ru. Если пропадает доступ только к одному тестовому УЦ testca2012.cryptopro.ru, то проблемы локальные, они не связаны с блокировкой с нашей стороны.


Благодарю Вас за ответ.
То, что IP у cryptopro.ru и testca2012.cryptopro.ru разные, правила блокировок для них одни и те же? Это поможет мне в будущем проверять эти проблемы при появлении.
Заметилось вот что - если пытаться получать rootca.cer, subca.cer и cacerts.p7b инструментами не cryptopro - например ansible uri module, то после нескольких попыток происходит такая блокировка. Такое возможно поведение с Вашей стороны или всё же беда где-то у нас? Я пытаюсь зацепку хоть какую-то поймать, что бы потянуть за эту ниточку, куда копать...
Offline Захар Тихонов  
#4 Оставлено : 1 ноября 2024 г. 12:13:44(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
Здравствуйте.

Если это блокировка с нашей стороны, то вы не можете и на основной сайт зайти https://cryptopro.ru. Если пропадает доступ только к одному тестовому УЦ testca2012.cryptopro.ru, то проблемы локальные, они не связаны с блокировкой с нашей стороны.


Благодарю Вас за ответ.
То, что IP у cryptopro.ru и testca2012.cryptopro.ru разные, правила блокировок для них одни и те же? Это поможет мне в будущем проверять эти проблемы при появлении.
Заметилось вот что - если пытаться получать rootca.cer, subca.cer и cacerts.p7b инструментами не cryptopro - например ansible uri module, то после нескольких попыток происходит такая блокировка. Такое возможно поведение с Вашей стороны или всё же беда где-то у нас? Я пытаюсь зацепку хоть какую-то поймать, что бы потянуть за эту ниточку, куда копать...


Если обращений много, то конечно вы попадаете в блокировку. Не стоит обращаться к нашим ресурсам скриптами с большим количеством обращений.
Техническую поддержку оказываем тут.
Наша база знаний.
Offline kino505  
#5 Оставлено : 1 ноября 2024 г. 12:27:53(UTC)
kino505

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2024(UTC)
Сообщений: 6
Российская Федерация
Откуда: Новосибирск

Автор: Захар Тихонов Перейти к цитате
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
Здравствуйте.

Если это блокировка с нашей стороны, то вы не можете и на основной сайт зайти https://cryptopro.ru. Если пропадает доступ только к одному тестовому УЦ testca2012.cryptopro.ru, то проблемы локальные, они не связаны с блокировкой с нашей стороны.


Благодарю Вас за ответ.
То, что IP у cryptopro.ru и testca2012.cryptopro.ru разные, правила блокировок для них одни и те же? Это поможет мне в будущем проверять эти проблемы при появлении.
Заметилось вот что - если пытаться получать rootca.cer, subca.cer и cacerts.p7b инструментами не cryptopro - например ansible uri module, то после нескольких попыток происходит такая блокировка. Такое возможно поведение с Вашей стороны или всё же беда где-то у нас? Я пытаюсь зацепку хоть какую-то поймать, что бы потянуть за эту ниточку, куда копать...


Если обращений много, то конечно вы попадаете в блокировку. Не стоит обращаться к нашим ресурсам скриптами с большим количеством обращений.


Благодарю за ответ.
А какая рекомендация тогда может быть если требуется развернуть кластер на 16 узлов, выписать сертификаты каждому по несколько штук (TLS server, TLS client, Узел)? Так же нужно создать пользователей на каждом узле для запроса сертификатов. Порой развертка неудачная и процесс повторяется.
Блокировка глухая навсегда или через какое то время снимается? Хочется понять как настроить процесс, подобный моему, корректно с тестовым УЦ.
Offline Захар Тихонов  
#6 Оставлено : 1 ноября 2024 г. 12:54:32(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
А как вы выпускаете сертификаты? Через браузер?
Техническую поддержку оказываем тут.
Наша база знаний.
Offline kino505  
#7 Оставлено : 1 ноября 2024 г. 13:02:58(UTC)
kino505

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2024(UTC)
Сообщений: 6
Российская Федерация
Откуда: Новосибирск

Автор: Захар Тихонов Перейти к цитате
А как вы выпускаете сертификаты? Через браузер?


Нет, сценариями.
Создание пользователей в УЦ: cryptcp -createuser ....
Запрос сертификатов: cryptcp -creatcert ... / cryptcp -pendcert ...

Offline Захар Тихонов  
#8 Оставлено : 1 ноября 2024 г. 13:04:28(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
А как вы выпускаете сертификаты? Через браузер?


Нет, сценариями.
Создание пользователей в УЦ: cryptcp -createuser ....
Запрос сертификатов: cryptcp -creatcert ... / cryptcp -pendcert ...



Получить по одному\два\16 сертификатов не проблема. Если вы будете с 16 сервером очень много запросов отправлять на выпуск сертификатов - то попадете в лимиты.
Техническую поддержку оказываем тут.
Наша база знаний.
Offline kino505  
#9 Оставлено : 1 ноября 2024 г. 13:15:30(UTC)
kino505

Статус: Новичок

Группы: Участники
Зарегистрирован: 31.10.2024(UTC)
Сообщений: 6
Российская Федерация
Откуда: Новосибирск

Автор: Захар Тихонов Перейти к цитате
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
А как вы выпускаете сертификаты? Через браузер?


Нет, сценариями.
Создание пользователей в УЦ: cryptcp -createuser ....
Запрос сертификатов: cryptcp -creatcert ... / cryptcp -pendcert ...



Получить по одному\два\16 сертификатов не проблема. Если вы будете с 16 сервером очень много запросов отправлять на выпуск сертификатов - то попадете в лимиты.


И всё же - лимит на какое-то время или жёстко в черный список? Если по времени то на сколько? Просто ситуация весьма не онозначная получилась. Я менял публичные адреса маршрутизаторам и многие из новых адресов были сразу в блоке. Но стоило вместо своих шлюзов указать другой тип - NAT-gw, у которого другой диапозон адресов , и развертка прошла успешно на 16 серверов.
Ощущение, что в лимитах какая-то часть адресов от Я.Облака уже есть и когда я меняю адреса шлюзов то попадаются те что в лимитах уже находились. Но это просто версия. По другому пока не могу осознать.

Благодарю за ответы!
Offline Захар Тихонов  
#10 Оставлено : 2 ноября 2024 г. 13:41:40(UTC)
Захар Тихонов

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 17.08.2015(UTC)
Сообщений: 3,293
Мужчина
Тонга
Откуда: Калининград

Сказал «Спасибо»: 39 раз
Поблагодарили: 583 раз в 560 постах
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
Автор: kino505 Перейти к цитате
Автор: Захар Тихонов Перейти к цитате
А как вы выпускаете сертификаты? Через браузер?


Нет, сценариями.
Создание пользователей в УЦ: cryptcp -createuser ....
Запрос сертификатов: cryptcp -creatcert ... / cryptcp -pendcert ...



Получить по одному\два\16 сертификатов не проблема. Если вы будете с 16 сервером очень много запросов отправлять на выпуск сертификатов - то попадете в лимиты.


И всё же - лимит на какое-то время или жёстко в черный список? Если по времени то на сколько? Просто ситуация весьма не онозначная получилась. Я менял публичные адреса маршрутизаторам и многие из новых адресов были сразу в блоке. Но стоило вместо своих шлюзов указать другой тип - NAT-gw, у которого другой диапозон адресов , и развертка прошла успешно на 16 серверов.
Ощущение, что в лимитах какая-то часть адресов от Я.Облака уже есть и когда я меняю адреса шлюзов то попадаются те что в лимитах уже находились. Но это просто версия. По другому пока не могу осознать.

Благодарю за ответы!


Перманентного бана у нас нет, все ограничения временные.

Повторюсь, для простого выпуска сертификатов вы в лимиты не попадете по обращениям. Если вы пытаетесь нагрузочное тестирование какое-то провести, то тут рекомендация использовать свои стенды или договариваться с нами напрямую (не через форум).
Техническую поддержку оказываем тут.
Наша база знаний.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.