Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline Марченко Михаил  
#1 Оставлено : 13 ноября 2024 г. 21:07:01(UTC)
Марченко Михаил

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.11.2024(UTC)
Сообщений: 8
Российская Федерация
Откуда: Ростов-на-Дону

Установлена операционная система Astra Linux 1.7.5.16, Chromium Gost 120, входящий в состав ОС, КриптоПро CSP 5R3 5.0.13000 с лицензией конечно, Плагин версии 2.0.15000.
Выход в интернет компьютера организован через прокси с аутентификацией через домен ALD Pro 2.3.0
Корневые, Промежуточные сертификаты загружены. Списки отзыва тоже загружены.
Какие угодно сайты открываются, госуслуги, 1С и т.д. всё работает, только всё, что *.cryptopro.ru говорит, что ERR_TIMED_OUT

Что же нужно сделать волшебного, чтобы у пользователей открывалась страница "Проверить работу плагина", да и вообще хоть что-то из *.cryptopro.ru?
Offline nickm  
#2 Оставлено : 13 ноября 2024 г. 21:10:29(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Марченко Михаил Перейти к цитате
только всё, что *.cryptopro.ru говорит, что ERR_TIMED_OUT

По этой ссылке тоже будет ошибка?

https://gost.cryptopro.ru/

Автор: Марченко Михаил Перейти к цитате
Chromium Gost 120

А, в другом браузере ссылки открываются? Например, "Mozilla Firefox", "Яндекс браузер". Попробуйте открыть вышеуказанную ссылку.

Сильно похоже, что ГОСТ TLS работает некорректно.

И да, "стодвадцатый хромиум", в том числе "Chromium-Gost", это уже история - используйте актуальные версии.

Отредактировано пользователем 13 ноября 2024 г. 21:13:32(UTC)  | Причина: добавил ссылку на релизы "Chromium-Gost"

Offline nickm  
#3 Оставлено : 13 ноября 2024 г. 21:23:24(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Марченко Михаил Перейти к цитате
Выход в интернет компьютера организован через прокси с аутентификацией
...
Корневые, Промежуточные сертификаты загружены. Списки отзыва тоже загружены.

Вы их, что ли, вручную подгружаете? А, зачем? Есть подозрение, что именно эти списки отзывов у Вас и не загружаются, автоматически, из сети.

Можно глянуть системный журнал в момент возникновения ошибки/ попытки открытия проблемного сайта, что в него в этот момент будет писаться?

Отредактировано пользователем 13 ноября 2024 г. 21:24:07(UTC)  | Причина: Не указана

Offline Марченко Михаил  
#4 Оставлено : 13 ноября 2024 г. 21:40:00(UTC)
Марченко Михаил

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.11.2024(UTC)
Сообщений: 8
Российская Федерация
Откуда: Ростов-на-Дону

Попытаюсь ответить сразу на всё, без цитат (новичёк, не освоил ещё цитирование конкретных фраз)

"По ссылке https://gost.cryptopro.ru/"
та же история - ошибка

"А, в другом браузере ссылки открываются? Например, "Mozilla Firefox", "Яндекс браузер". Попробуйте открыть вышеуказанную ссылку"
firefox открывает без проблем

"И да, "стодвадцатый хромиум", в том числе "Chromium-Gost", это уже история - используйте актуальные версии"
пробовал в 126 - ничего не изменилось, использовать какую мне захочется версию не имею права, только то, что в составе сертифицированного дистрибутива

"Вы их, что ли, вручную подгружаете? А, зачем? Есть подозрение, что именно эти списки отзывов у Вас и не загружаются, автоматически, из сети."
Да, я пробовал устанавливать списки отзыва вручную ... предлагаете их удалить? и пусть пытаются загрузиться через прокси? Что конкретно в этом плане мне нужно сделать?

"Можно глянуть системный журнал в момент возникновения ошибки/ попытки открытия проблемного сайта, что в него в этот момент будет писаться?"
Системный журнал чего? компьютера? Прокси сервера? Я не сильно силён в теме заданного вопроса, иначе и не задавал бы его
Offline Марченко Михаил  
#5 Оставлено : 13 ноября 2024 г. 21:46:41(UTC)
Марченко Михаил

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.11.2024(UTC)
Сообщений: 8
Российская Федерация
Откуда: Ростов-на-Дону

Есть интересный момент.
Если открыть компьютеру выход в интернет минуя прокси, всё открывается и работает.
Более того, после отключения возможности обхода прокси, всё начинает открываться.
Одна только проблема ... при пробросе Интернета минуя прокси открыть страницу криптопро нужно ВСЕМ пользователям :)
Иначе у тех, кто не успел это сделать, после отключения проброса, так ничего открываться и не будет .. .весёлая какая-то история :)
Offline nickm  
#6 Оставлено : 13 ноября 2024 г. 21:54:34(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Марченко Михаил Перейти к цитате
firefox открывает без проблем

Понятно, т.к. оный не умеет в ГОСТ TLS и открывает сайт с RSA сертификатом;

Автор: Марченко Михаил Перейти к цитате
пробовал в 126 - ничего не изменилось, использовать какую мне захочется версию не имею права, только то, что в составе сертифицированного дистрибутива

Да, такое возможно, что есть ограничения в устанавливаемом/ используемом ПО, но "Яндекс Браузер" есть же в репозитории "Astra Linux"? и он умеет в ГОСТ TLS;

Автор: Марченко Михаил Перейти к цитате
Да, я пробовал устанавливать списки отзыва вручную ... предлагаете их удалить? и пусть пытаются загрузиться через прокси? Что конкретно в этом плане мне нужно сделать?

Тут следует понимать, что списки отзывов имеют такое свойство, как истечение срока действия, и, если Вы собрались Их подгружать вручную, то Вам придётся это делать периодически.

Поэтому да, удалить все те списки, которые Вы успели установить, после попробовать разобраться с автоматической подгрузкой.

В противном случае, Вам придётся задуматься с автоматизацией установки этих самых списков отзывов;

Автор: Марченко Михаил Перейти к цитате
Системный журнал чего? компьютера? Прокси сервера?

Для начала системный, лог прокси тоже может пригодиться, но на позднем этапе.

Системный журнал можно просмотреть так, открыть его в консоли выполнив:
Код:
# journalctl -f

, после открыть в браузере проблемный сайт, и поглядеть, какие записи отобразятся в консоли. Имеется предположение, что в журнале отобразятся ошибки доступа/ таймаута cURL.
Offline Марченко Михаил  
#7 Оставлено : 13 ноября 2024 г. 22:43:29(UTC)
Марченко Михаил

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.11.2024(UTC)
Сообщений: 8
Российская Федерация
Откуда: Ростов-на-Дону

"Да, такое возможно, что есть ограничения в устанавливаемом/ используемом ПО, но "Яндекс Браузер" есть же в репозитории "Astra Linux"? и он умеет в ГОСТ TLS;"
нет вариантов для иных браузеров. Только Chromium Gost

"Тут следует понимать, что списки отзывов имеют такое свойство, как истечение срока действия, и, если Вы собрались Их подгружать вручную, то Вам придётся это делать периодически."
конечно списки отзывов загружены актуальные, и я знаю о том, что у них есть срок перевыпуска

"Поэтому да, удалить все те списки, которые Вы успели установить, после попробовать разобраться с автоматической подгрузкой."
Попробую конечно все списки отзыва удалить и ... вот тут интересно, а кто, как, когда, через что их таки загрузит?

"В противном случае, Вам придётся задуматься с автоматизацией установки этих самых списков отзывов;"
Это как раз всё организовано ... списки отзыва каждый день обновляются и подгружаются на компьютер через certmgr. Но ради проверки и эксперимента, я пробовал и вручную всё подгружать

"Для начала системный, лог прокси тоже может пригодиться, но на позднем этапе."
Это слишком глобально ... такое я не выложу.

Но вообще конечно спасибо Вам за ответы и информацию, но я надеялся, что на форуме есть шанс от команды КриптоПро получить комментарии. Но похоже не судьба :(

Отредактировано пользователем 13 ноября 2024 г. 22:51:13(UTC)  | Причина: Не указана

Offline nickm  
#8 Оставлено : 13 ноября 2024 г. 22:59:09(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Марченко Михаил Перейти к цитате
Это слишком глобально ... такое я не выложу.

Что именно для Вас глобально? Возможные ошибки cURL в системном журнале?

Как вариант, для "глобального" решения вопроса, можно поднять стенд в Своём окружении и прояснить все возникшие вопросы, после чего, применить решение на рабочих местах;

Автор: Марченко Михаил Перейти к цитате
но я надеялся, что на форуме есть шанс от команды КриптоПро получить комментарии. Но похоже не судьба :(

А, что именно Вы хотели бы услышать, что, например, у Вас недонастроенная операционная система?

Отредактировано пользователем 13 ноября 2024 г. 23:46:44(UTC)  | Причина: Не указана

Offline nickm  
#9 Оставлено : 13 ноября 2024 г. 23:01:42(UTC)
nickm

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.05.2016(UTC)
Сообщений: 2,590

Сказал(а) «Спасибо»: 607 раз
Поблагодарили: 451 раз в 427 постах
Автор: Марченко Михаил Перейти к цитате
Попробую конечно все списки отзыва удалить и ... вот тут интересно, а кто, как, когда, через что их таки загрузит?

cURL из состава дистрибутива СКЗИ, которому требуется указывать прокси в системных переменных, и/ или в конфигурационном файле.

Добавлю, что Вам следует понимать, что ни один специалист Вам не выдаст точного ответа по той информации, что Вы предоставили на данный момент.

Да и, всё что сказано Мною выше, это лишь предположение, так сказать направление, в какую сторону можно двигаться.

Журналы Вы можете анализировать самостоятельно, либо прибегать к помощи администратора, либо подтирая чувствительную информацию публиковать на форуме.

В любом случае, Вы всегда можете обратиться в тех.поддержку, того или иного программного обеспечения, где Вас, в обязательном порядке, попросят предоставить журналы, логи и прочую необходимую информацию, на основании чего Вам смогут предоставить ответ;


Автор: Марченко Михаил Перейти к цитате
Это как раз всё организовано ... списки отзыва каждый день обновляются и подгружаются на компьютер через certmgr.

Понятно. Интересно, а по какой причине Вы прибегнули к такому сценарию? Ну, т.е. это было сделано обоснованно? Ну, например, закрытый контур, контролируемый процесс, экономия трафика, прочее? Или просто с автоматической подгрузкой из сети Интернет не сработало и закрыли вопрос указанным способом?

Автор: Марченко Михаил Перейти к цитате
Но ради проверки и эксперимента, я пробовал и вручную всё подгружать

Всё подгружать и не надо вовсе, нужно подгружать именно то, что требуется.

Отредактировано пользователем 13 ноября 2024 г. 23:45:17(UTC)  | Причина: Не указана

Offline Марченко Михаил  
#10 Оставлено : 14 ноября 2024 г. 10:06:28(UTC)
Марченко Михаил

Статус: Новичок

Группы: Участники
Зарегистрирован: 13.11.2024(UTC)
Сообщений: 8
Российская Федерация
Откуда: Ростов-на-Дону

Автор: nickm Перейти к цитате
Журналы Вы можете анализировать самостоятельно, либо прибегать к помощи администратора, либо подтирая чувствительную информацию публиковать на форуме.

Посмотрел в syslog. В изобилии ошибки вида:
<capi20>DownloadFromNetwork!() UrlRetriever failed (CURLcode: 12029 URL: http://tlsca2012.cryptop...5a75d6e038753325704.crt)
<capi20>DownloadFromNetwork!() UrlRetriever failed (CURLcode: 12029 URL: http://cdp.cryptopro.ru/ra/aia/tlsca.p7b)
похоже что-то не знает о существовании прокси сервера.

Изначально прокси сервер был настроен через /etc/bash.bashrc

export http_proxy=<адрес>:<порт>/
export https_proxy=<адрес>:<порт>/
export ftp_proxy=<адрес>:<порт>/
export socks_proxy=<адрес>:<порт>/
export no_proxy="127.0.0.1, localhost, и т.д."

Затем прописал его ещё и в /etc/environment
http_proxy=<адрес>:<порт>/
https_proxy=<адрес>:<порт>/
ftp_proxy=<адрес>:<порт>/
socks_proxy=<адрес>:<порт>/
no_proxy="127.0.0.1, localhost, и т.д."

но ошибки в syslog появляются по прежнему и проблема осталась всё та же

Chromium-Gost 126 запускается у пользователя из ярлыка командой /usr/bin/chromium-gost-stable --proxy-server=<адрес>:<порт> %U

Видимо где-то ещё нужно прописать прокси? Или я как-то его неправильно прописываю?
Но ведь множество других сайтов и http и https открываются и на них спокойно всё работает

PS: Прокси с обязательной авторизацией

Отредактировано пользователем 14 ноября 2024 г. 10:09:52(UTC)  | Причина: Не указана

RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.