Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline log-la  
#1 Оставлено : 4 декабря 2024 г. 12:09:37(UTC)
log-la

Статус: Участник

Группы: Участники
Зарегистрирован: 19.05.2023(UTC)
Сообщений: 22

Сказал(а) «Спасибо»: 1 раз
Добрый день.
Хочется понять как можно пользоваться криптопро, когда рутокен lite воткнут в машину на windows, а пользоваться самим токеном надо с машины на linux.
Я ради примера поднял windows в virtual box на macos (windows под рукой нет) + взял машину на ubuntu. Попробовал на ubuntu поднять rdp сервер xrdp и подключиться с windows rdp клиентом по умолчанию с пробросом смарт кард и прочего, результата совсем никакого не было, lsusb и прочее на ubuntu не выдавали токен.
Дальше я попробовал usb over ip решение (что в целом более подходящая штука, чем rdp, т.к. нужен только проброс и ничего больше), взял VirtualHere, и вот тут уже интереснее.
Запустил на windows VirtualHere server и воткнул токен. На ubuntu запустил клиент версию и подключился к этому серверу.
lsusb увидел "Bus 005 Device 002: ID 0a89:0025 Aktiv Rutoken lite".
pcsc_scan тоже увидел
Screenshot from 2024-12-04 11-35-38.png (72kb) загружен 3 раз(а).
Но вот криптопро (5.0.13000) не хочет: я запустил cryptopro tools и на вкладке с контейнерами он начинает думать (иконка загрузки)
Screenshot from 2024-12-04 11-36-13.png (74kb) загружен 3 раз(а).
Через минут 5 это заканчивается и у pcsc_scan появляется надпись об отключении токена
Screenshot from 2024-12-04 11-40-23.png (12kb) загружен 2 раз(а).
Можете подсказать криптопро в целом по такой схеме не умеет работать (usb over ip) или умеет, но тут что-то донастроить надо или ОС строго определенные должны быть или ещё что?
Offline Санчир Момолдаев  
#2 Оставлено : 4 декабря 2024 г. 13:53:17(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,223
Российская Федерация

Сказал(а) «Спасибо»: 101 раз
Поблагодарили: 290 раз в 270 постах
Добрый день.

по дефолту, насколько я знаю, в xrdp отключен проброс смарткарт https://github.com/neutr...bs/xrdp/discussions/2625
единственный дистрибутив в котором из коробки работал проброс смарткарт это астра 1.7.
в 1.8 тоже работает.

т.е. в вашем случае надо либо пересобирать xrdp
либо использовать токен подключенный непосредственно в машину.

в случае usb-over-ip это никогда не заявлялось и поддерживалось
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Санчир Момолдаев за этот пост.
nickm оставлено 04.12.2024(UTC)
Offline log-la  
#3 Оставлено : 4 декабря 2024 г. 16:19:10(UTC)
log-la

Статус: Участник

Группы: Участники
Зарегистрирован: 19.05.2023(UTC)
Сообщений: 22

Сказал(а) «Спасибо»: 1 раз
Понял, спасибо.
А не знаете случаем почему криптопро в целом не нацелена на поддержку решений вида usb over ip? Вроде сама идея аналогичная rdp, чтобы пользоваться токеном на другом пк, только без основного функционала rdp и с более широкой поддержкой ОС. И как я понял rdp как раз официально поддерживается судя по этой статье с прокидывание windows на windows https://support.cryptopr...loklnym-smrt-krtm-po-rdp .
Offline Санчир Момолдаев  
#4 Оставлено : 4 декабря 2024 г. 16:51:02(UTC)
Санчир Момолдаев

Статус: Сотрудник

Группы: Модератор, Участники
Зарегистрирован: 03.12.2018(UTC)
Сообщений: 1,223
Российская Федерация

Сказал(а) «Спасибо»: 101 раз
Поблагодарили: 290 раз в 270 постах
usb to ip подразумевает что токен прокидывается по сети.
rdp + токен - штатный механизм ОС Windows. поддержали работу
хотя по документации удаленка должна регулироваться.
выдержка из "правила пользования"
Цитата:
необходимо исключить возможность удаленного управления, администрирования и модификации ОС и её
настроек с использованием незащищённого канала связи; для защиты канала связи необходимо использовать средства,
сертифицированные ФСБ России по классу не ниже класса используемого СКЗИ;


в случае usb to ip - нет гарантий что сеть имеет класс защиты, что устройство имеет класс защиты, что нет возможности нарушителю осуществить MITM атаку
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Санчир Момолдаев за этот пост.
nickm оставлено 04.12.2024(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.