Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline galleon2006  
#1 Оставлено : 3 декабря 2012 г. 17:09:00(UTC)
galleon2006

Статус: Новичок

Группы: Участники
Зарегистрирован: 30.11.2012(UTC)
Сообщений: 4
Откуда: Пермь

Подскажите пожалуйста, в чем может быть проблема.
Нужно установить тестовый ГОСТовский сертификат для сервера IIS.
Установил Crypto Pro 3.6 CSP.

Захожу по ссылке https://www.cryptopro.ru/certsrv/
Выбираю там Сформировать ключи и отправить запрос на сертификат > Создать и выдать запрос к этому ЦС.

Ввожу тестовые данные, нажимаю выдать сертификат.
Выскакивает окошко с КриптоПро, предлагает "Вставьте чистый ключевой носитель"
Выбираю устройство "Реестр" и нажимаю Ок.

Потом генерируется ключ и предлагает задать пароль для контейнера.
Затем опять выскакивает окошко КриптоПро и предлагает вставить ключевой носитель.

Выбираю точно так же "Реестр" - в окне состояние написано "Набор ключей не существует". И есть только кнопка "Отмена"
Соответственно нажимаю "Отмена"

В результате сайт выдает ошибку:
Цитата:
Произошла ошибка при создании запроса на сертификат. Проверьте, что выбранный поставщик служб шифрования поддерживает заданные вами параметры и введены правильные данные.
Предполагаемая причина:
(нет вариантов)
Ошибка: 0x80090010 - (нет данных)



Попытался сделать другим способом.
Установил центр сертификации на IIS сервере и выдал себе сертификат сам.
Действия точно такие же как описаны выше.
Отличие в том, что на локальном центре сертификации не было галочки "Использовать локальное хранилище компьютера для сертификата"
Сертификат создался, поместил его в Локальный компьютер> Доверенные корневые центры сертификации>Реестр

В результате вижу созданный сертификат в настройка IIS сервера.
Пытаюсь сделать привязку к своему сайту и опять выскакивает окошко Крипто Про и предлагает вставить ключевой носитель. На выбор дается Реестр и Дисковод 3.5, пишет в окне состояния "Набор ключей не существует".

Что может быть не так?Сервер развернут на виртуальной машине.
Может обязательно нужна флэшка или дискета в роли этого ключевого носителя?
Offline Мясников Роман  
#2 Оставлено : 3 декабря 2012 г. 18:15:26(UTC)
Мясников Роман

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 27.01.2012(UTC)
Сообщений: 338

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 41 раз в 41 постах
Добрый день.
Какая сборка КриптоПро CSP установлена?
Зайдите в КриптоПро CSP - сервис - удалить запомненные пароли - пометьте везде "пользователя" - ок.
После выполните заново создание запроса на сертификат.
Offline galleon2006  
#3 Оставлено : 4 декабря 2012 г. 15:16:23(UTC)
galleon2006

Статус: Новичок

Группы: Участники
Зарегистрирован: 30.11.2012(UTC)
Сообщений: 4
Откуда: Пермь

КриптоПро CSP 3.6 - последняя с сайта.
С проблемой привязки разобрался - подключил флешку и сертификат привязался без проблем к IIS.
Теперь проблема заключается в том, чтобы проверить как клиент будет взаимодействовать с сайтом.

Если захожу с сервера IIS на самого себя (localhost) то появляется сообщение, что сайт использует сертификат и предлагает зайти на него.
Если пытаюсь зайти на сервер с других компьютеров через https - говорит, что Веб-страница недоступна. При этом на обычную версию сайта(http) - заходит.
КриптоПро на клиентах установлен.

Кроме сертификата сервера больше никаких сертификатов получать не нужно было? Для клиента например.
Offline Мясников Роман  
#4 Оставлено : 4 декабря 2012 г. 15:35:47(UTC)
Мясников Роман

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 27.01.2012(UTC)
Сообщений: 338

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 41 раз в 41 постах
Если требуется шифровать данные, вам потребуется настроить веб-сервер на доступ к веб-сайту, добавляя сертификат "Проверки подлинности сервера" (как вы и сделали). А клиент устанавливает например КриптоПро CSP 3.6 R2 (можно скачать с нашего сайта), не приобретая лицензии на право.
И после этого будете ходить по протоколу HTTPS на веб-сайт клиент аутентифицирует сервер и все передаваемые данные будут шифроваться сертифицированным СКЗИ.
ping c клиентского ПК до сервера проходит?
Offline galleon2006  
#5 Оставлено : 4 декабря 2012 г. 15:41:35(UTC)
galleon2006

Статус: Новичок

Группы: Участники
Зарегистрирован: 30.11.2012(UTC)
Сообщений: 4
Откуда: Пермь

Ping доходит, клиент может заходить на сайт по протоколу http через 80й порт.
А через HTTPS я могу зайти только с самого сервера.
На клиенте, кроме установки КриптоПро CSP 3.6 ведь больше никаких действий не требуется?
Или например может ли не работать из-за того, что сертификат тестовый и лицензия на КриптоПро CSP пока не куплена?
Offline Мясников Роман  
#6 Оставлено : 4 декабря 2012 г. 16:14:28(UTC)
Мясников Роман

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 27.01.2012(UTC)
Сообщений: 338

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 41 раз в 41 постах
Зайти сюда http://www.cryptopro.ru/certsrv/ можете? через IE
Ещё для того что бы IIS корректно работал, в КриптоПро CSP - безопасность - поставьте галку "Использовать службу хранения ключей" после этого перезагрузка обязательна.
Если требуется двухсторонняя аутентификация, понадобится клиентский сертификат. Если достаточно односторонней аутентификации, сертификат клиента не нужен, и потребуется только установить КриптоПро CSP без лицензии.
Offline galleon2006  
#7 Оставлено : 11 декабря 2012 г. 18:12:15(UTC)
galleon2006

Статус: Новичок

Группы: Участники
Зарегистрирован: 30.11.2012(UTC)
Сообщений: 4
Откуда: Пермь

Мясников Роман написал:
Зайти сюда http://www.cryptopro.ru/certsrv/ можете? через IE
Ещё для того что бы IIS корректно работал, в КриптоПро CSP - безопасность - поставьте галку "Использовать службу хранения ключей" после этого перезагрузка обязательна.
Если требуется двухсторонняя аутентификация, понадобится клиентский сертификат. Если достаточно односторонней аутентификации, сертификат клиента не нужен, и потребуется только установить КриптоПро CSP без лицензии.

Да всё получилось, с тестовым сертификатом.

Еще вопрос по лицензии.
При односторонней аутентификации клиент устанавливает себе КриптоПро CSP без лицензии - но ведь у этой версии лицензия действует 3 или 4 месяца? По крайней мере при заходе в КриптоПро PKI - написано, что лицензия до 01.03.2013
Offline Андрей Писарев  
#8 Оставлено : 11 декабря 2012 г. 19:29:38(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,518
Мужчина
Российская Федерация

Сказал «Спасибо»: 555 раз
Поблагодарили: 2252 раз в 1757 постах
galleon2006 написал:
Мясников Роман написал:
Зайти сюда http://www.cryptopro.ru/certsrv/ можете? через IE
Ещё для того что бы IIS корректно работал, в КриптоПро CSP - безопасность - поставьте галку "Использовать службу хранения ключей" после этого перезагрузка обязательна.
Если требуется двухсторонняя аутентификация, понадобится клиентский сертификат. Если достаточно односторонней аутентификации, сертификат клиента не нужен, и потребуется только установить КриптоПро CSP без лицензии.

Да всё получилось, с тестовым сертификатом.

Еще вопрос по лицензии.
При односторонней аутентификации клиент устанавливает себе КриптоПро CSP без лицензии - но ведь у этой версии лицензия действует 3 или 4 месяца? По крайней мере при заходе в КриптоПро PKI - написано, что лицензия до 01.03.2013


При односторонней аутентификации можно работать "без лицензии"
http://www.cryptopro.ru/...ro-CSP_TLS_licensing.pdf

Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.