Статус: Активный участник
Группы: Участники
Зарегистрирован: 02.02.2011(UTC) Сообщений: 43  Откуда: Екатеринбург Сказал «Спасибо»: 15 раз Поблагодарили: 1 раз в 1 постах
|
Добрый день. Столкнулись с такой проблемой: в сертификате одного из пользователей указаны такие адреса для списка отозванных сертификатов: http://ca.roseltorg.ru/c...47b78be839f14b1ad8a4.crlhttp://www.roseltorg.ru/...47b78be839f14b1ad8a4.crlПервый адрес обычный - по нему все скачивается и проверяется хорошо. А вот второй адрес возвращает HTTP-код 302 и редиректит на адрес https://www.roseltorg.ru...915447b78be839f14b1ad8a4Если пытаться скачать CRL через браузер, он этот редирект нормально отрабатывает и файл скачивает Но КриптоПро JCP похоже обработать этот редирект не может, в логах получаем ошибку: Цитата:ERROR: Validation failed for the target, sn: 4214b5001baad6944bf5c5d27afdb918, subject: CN=Тутеев Александр Михайлович, OU=0, O=ИП Тутеев Александр Михайлович, L=Москва, ST=77 Москва, C=RU, SURNAME=Тутеев, GIVENNAME=Александр Михайлович, OID.1.2.643.3.131.1.1=#120C373731353732343131353332, OID.1.2.643.100.3=#120B3032343536303834353430, OID.1.2.643.100.5=#120F333139373734363030313733303439, EMAILADDRESS=tuteev80@mail.ru, OID.1.2.840.113549.1.9.2="INN=771572411532/OGRNIP=319774600173049", issuer: CN="АО \"ЕЭТП\"", O="АО \"ЕЭТП\"", OU=Удостоверяющий центр, STREET="ул. Кожевническая, д. 14, стр. 5", L=Москва, ST=77 Москва, C=RU, OID.1.2.643.3.131.1.1=#120C303037373037373034363932, OID.1.2.643.100.1=#120D31303937373436323939333533, EMAILADDRESS=uc@roseltorg.ru For online validation by CRLDP parameter 'com.sun.security.enableCRLDP' (Oracle) or 'com.ibm.security.enableCRLDP' (IBM) must be set 'true' to enable or 'ocsp.enable' must be set 'true' (OCSP), or CRL passed for offline validation; error codes: [44] 'Certificate status is unknown or revoked',
(если первый URL, который без редиректа, доступен - то проверка проходит успешно, ошибка только когда первый URL недоступен и КриптоПро JCP обращается по второму адресу) Используем свежую версию КриптоПро JCP 2.0.40502 Вот в этой новости: https://www.cryptopro.ru...ts&m=90347#post90347была информация про специальный параметр для включения возможности скачивания CRL когда требуется обрабатывать редиректы ( -Dallow_crl_redirect=true ) Пробовали указывать данный параметр запуска - ничего не изменилось (у нас приложение на tomcat, указывали -Dallow_crl_redirect=true как параметр запуска tomcat) Может надо как-то по другому включать эту возможность? Прикладываю сертификат:  cert.zip (2kb) загружен 4 раз(а).Чтобы воспроизвести ошибку надо чтобы первый URL был недосупен, я этого добивался добавлением такой записи в файл hosts: 0.0.0.0 ca.roseltorg.ru
|