Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline Mr.Hyde  
#1 Оставлено : 25 апреля 2013 г. 13:53:17(UTC)
Mr.Hyde

Статус: Участник

Группы: Участники
Зарегистрирован: 25.04.2013(UTC)
Сообщений: 23
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Ситуация следующая:
В сети развернут домен, внутри домена пользователям раздаются виндовые сертификаты RSA.
Установлен удостоверяющий центр Крипто-про. Ряду пользователей установлен Крипто-про 3.6(кумкват)и выданы сертификаты для защиты электронной почты.
В почте, для обмена зашифрованными сообщениями созданы локальные контакты, к которым привязаны ГОСТовские сертификаты, сами сертификаты в локальное хранилище "Личное" добавлены, сертификат УЦ в "Доверенные корневые центры сертификации" у всех добавлен. У ряда пользователей обмен зашифрованной почтой происходит безь проблем, однако уже на нескольким машинах при создании нового (это важно!) сообщения и попытке его подписать и зашифровать по ГОСТу, возникает ошибка "Ошибка на нижнем уровне системы безопасности. Встречено неверное значение тега ASN1". Что самое интересное, если на проблемную машину отправить зашифрованное письмо, а потом выбрать "ответить", то тогда письмо шифруется, подписывается и уходит без проблем. А вот новое сообщение упорно не хочет шифроваться...
Ошибка возникает в Microsoft Outlook 2010.
Что делать-ума не приложу. Понимаю, что скорее всего где-то мешаются сертификаты RSA, но где? Вроде письмо отправляется на локальный контакт, где только ГОСТовский сертификат...
Благодарю за любую помощь!
Offline Mr.Hyde  
#2 Оставлено : 14 мая 2013 г. 12:38:23(UTC)
Mr.Hyde

Статус: Участник

Группы: Участники
Зарегистрирован: 25.04.2013(UTC)
Сообщений: 23
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Неужели ни кто с таким не сталкивался...Проблема до сих пор актуальна...
Offline Андрей Писарев  
#3 Оставлено : 14 мая 2013 г. 12:44:20(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
как вариант:
Сертификаты получателя и отправителя имеют разные алгоритмы шифрования (RSA\ГОСТ-сертификаты)

Техническую поддержку оказываем тут
Наша база знаний
Offline Mr.Hyde  
#4 Оставлено : 14 мая 2013 г. 12:52:59(UTC)
Mr.Hyde

Статус: Участник

Группы: Участники
Зарегистрирован: 25.04.2013(UTC)
Сообщений: 23
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Вы внимательно читали первое сообщение?
Offline Андрей Писарев  
#5 Оставлено : 14 мая 2013 г. 12:58:55(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
Автор: Mr.Hyde Перейти к цитате
Вы внимательно читали первое сообщение?


Нет
Техническую поддержку оказываем тут
Наша база знаний
Offline Андрей Писарев  
#6 Оставлено : 14 мая 2013 г. 13:00:27(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
Проверьте проблемные сертификаты в утилите типа dumpASN1.
Возможно будет выявлена причина.
Техническую поддержку оказываем тут
Наша база знаний
Offline Laroux  
#7 Оставлено : 14 мая 2013 г. 13:17:46(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
а я бы предположил, что недоступны какие-нить пути к СОС или к информации о ЦС.. или к КриптоПро-шным или к RSA-шным.

Чисто интуитивно... проверьте - может в этом дело
Offline Андрей Писарев  
#8 Оставлено : 14 мая 2013 г. 13:20:06(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
+ проверить отправку: только с ЭЦП или только с шифрованием
Техническую поддержку оказываем тут
Наша база знаний
Offline Laroux  
#9 Оставлено : 14 мая 2013 г. 13:20:30(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
thanks 1 пользователь поблагодарил Laroux за этот пост.
Андрей * оставлено 14.05.2013(UTC)
Offline Андрей Писарев  
#10 Оставлено : 14 мая 2013 г. 13:25:29(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,198
Мужчина
Российская Федерация

Сказал «Спасибо»: 537 раз
Поблагодарили: 2176 раз в 1701 постах
Автор: Laroux Перейти к цитате


Да Роман, да! ответил "выше" ... "без объяснений"

Цитата:
При шифровании сообщений в Outlook мы используем сертификаты с алгоритмом шифрования ГОСТ 28147-89. К учетной записи пользователя мы дополнительно прикрепляли сертификат с алгоритмом ГОСТ. Результат был тот же - ошибка ASN1. Затем мы удалили у учетной записи пользователя в AD сертификат с алгоритмом RSA и оставили только ГОСТовский. После этого отправка шифрованных сообщений происходит без проблем, даже не нужно создавать локальный контакт, достаточно выбрать адрес получателя из GAL. Отправка шифрованных сообщений новому пользователю, которому не выпускался сертификат для входа в домен также происходит без проблем. Думаю этим и объясняется проблема отправки сообщений сотрудникам внутри организации - у всех есть сертификат RSA для входа в домен. Такое чувство, что эти два типа сертификатов как-то конфликтуют или Outlook для шифрования берет не подходящий сертификат, несмотря на то, что в созданном локальном контакте явно указан сертификат, который нужно использовать.
Техническую поддержку оказываем тут
Наша база знаний
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.